Taloussanomat
Lue uutinen mobiilisivustolla

Safari-selaimesta löytyi helppo haavoittuvuus

Kuva: Niko Jylhä

24.7.2010 10:43 Tutkija löysi "todella yksinkertaisen" haavoittuvuuden Applen Safari-selaimesta ja julkaisi esimerkkikoodin internetissä.

Mac-käyttäjän osoitekirjan henkilökohtaiset tiedot ovat vaarassa, hälyttää tutkija Jeremiah Grossman WhiteHat Securitysta. Safari-selaimen versiot 4 ja 5 sisältävät haavoittuvuuden verkkolomakkeita automaattisesti täydentävässä AutoFill-toiminnossa.

Hyökkääjä voisi luoda verkkosivun, joka onkii käyttäjän tiedot huomaamatta Mac OS X -käyttöjärjestelmän osoitekirjasta JavaScript-koodin avulla. Näihin tietoihin sisältyvät esimerkiksi nimi, työpaikka, kaupunki ja sähköpostiosoite.

Hyväksikäyttö on mahdollista, vaikka käyttäjä ei olisi koskaan kirjoittanut tietoja yhdellekään verkkosivulle, Grossman korostaa blogissaan.

– Tämä haavoittuvuus on niin yksinkertainen, että oletin jonkun toisen kertoneen siitä jo julkisesti. Mutta lukuisat etsinnät ja kyselyt tuottivat vesiperän, Grossman kirjoittaa.

Puhelinnumerot
eivät vuoda

Jeremiah Grossman on tehnyt haavoittuvuuden todentavan esimerkkikoodin, jonka julkaisi verkossa hänen pitkäaikainen kollegansa Robert Hansen. Heidät muistetaan muun muassa niin sanotun clickjackin-vaaran esille nostamisesta.

Grossmanin mukaan ei ole takeita, etteikö Safarin aukkoa olisi jo voitu hyväksikäyttää hyökkäyksissä. Myönteistä on, että jostain syystä osoitekirjan numerolliset tiedot, kuten puhelinnumerot, eivät voi vuotaa haavoittuvuuden kautta.

Tutkija päätti julkistaa tietonsa sen jälkeen, kun Apple näytti suhtautuvan välinpitämättömästi hänen 17. kesäkuuta lähettämäänsä tiedonantoon. Haavoittuvuudelta voi suojautua kytkemällä AutoFill-toiminnon pois päältä.

Laajempi
ongelma

Hyökkäys ei toimi Applen iPadissa, iPhonessa tai iPodissa. Grossman kuitenkin epäilee, että aukko ei koskisi vain Safaria, vaan olisi laajempi WebKit-selainmoottoria koskeva ongelma. Hän veikkaa, että Google Chromen vanhemmat versiot saattavat kärsiä samasta haavoittuvuudesta.

Lisäksi samankaltainen haavoittuvuus on hänen mukaansa myös Microsoftin Internet Explorer -selaimen vanhoissa versioissa 6 ja 7, The Register -lehti kertoo.

Tutkija Jeremiah Grossmanin on määrä paljastaa ensi viikolla myös Firefoxin ja Chromen haavoittuvuuksia, jotka vaarantavat salasanat. Hän pitää esitelmän Las Vegasin Black Hat -hakkeritapaamisessa.

Jutun kirjoitti: Tuomas Linnake

Teksti on lisensoitu Creative Commons Nimeä-Ei muutoksia-Epäkaupallinen -lisenssillä.

Kommentit (62)

Huono 0
Nyt varmaan Esko Aholle selviää miksi hänelle tulee niin paljon sähköpostia Nigeriasta.
Eihän siellä Address Bookissa kukaan pidä muita kuin fakejä. Niillä on hyvä antaa tietoa internettiin urkijoille.
Hieno ominaisuus tuo on eikä haavoittovuus
Huono 3
Neuvostoliitossakin puhelinluettelo oli salainen asiakirja
kauheeta
Applen myynnistä päätellen Steven selitykset on hyvin menneet läpi ja olleet uskottavia.
Luottamus Mr.Steve Paul Jobsia kohtaan on horjumaton ja hänen visionäärisiä kykyjä voi vain suuresti ihailla.
Kiitolliset asiakkaat ovat hänen kannustimenaan
Kuinkahan paha moka Applen tuotteissa pitäisi olla että yksikään fanipoika ei nousisi sitä puolustamaan.

Kun ottaa huomioon että esimerkiksi Englannissa pankkitilin voi avata esimerkiksi näyttämällä maksettua kaasulaskua nimen ja asuinpaikan todisteena, niin tuo käyttäjän tietojen onkiminen on oikeasti tosi vaarallista.

Tosin tuo työpaikka tuntuu vähän oudolta, kysyykö OSX sitä jossain kohtaa vai mistä se on ongittavissa?
Address Bookissa on kohta Work.
Siinä näet että miten helppoa kaikki on Mäkillä.
Kaikki on otettu huomioon niin ettei käyttäjän tarvitse tuskastua ja alkaa säätämään.
Tuotakaan ei olisi voinut paremmin tehdä
No nyt tuo heikkous on löydetty ja luutavasti pian korjataan.
Neutraali
Huono 0
Tosin tuo työpaikka tuntuu vähän oudolta, kysyykö OSX sitä jossain kohtaa vai mistä se on ongittavissa?

Aivan normaalihan tuo työpaikka osoitekirjassa on. Yleensä siinä ei kyllä lue työpaikka vaan yritys.
-
Address Bookissa on kohta Work.
Siinä näet että miten helppoa kaikki on Mäkillä.
Kaikki on otettu huomioon niin ettei käyttäjän tarvitse tuskastua ja alkaa säätämään.

Olihan tuo sarkasmia.

Ihan kivat että tiedot on helppo syöttää, mutta ei ne saisi vuotaa noin helposti.

Samoin en oikein pidä siitä että jokainen softa mikä koneessa on pääsee noihin tietoihin käsiksi. Esimerkiksi miksi hitossa Safarin täytyy tietää että mitä olen syöttänyt Work tietoihin? Puhumattakaan jostain kolmannen osapuolen softasta.

Jos käyttäjä syöttää omiin tietoihinsa omat tiedot niin pankkitroijalaisilla ja spywarella tulee olemaan juhlapäivät kunhan OSX yleistyy tarpeeksi että niitä kannattaa tehdä.
No nyt tuo heikkous on löydetty ja luutavasti pian korjataan.

Mutta ei tuon tason munausta olisi edes saanut olla niin valmissa tuottessa kun OSX.

Firefoxin kaltaisesta räpellyksestä tuon uskoisi, mutta Applen tuotteiden on tarkoitus olla laadukkaita. Tai ainakin niin Apple ja fanipojat minulle kertovat.
Mutta ensin kannattaa tietenkin asian niin, että kertoo Safarista ja sitten vasta muista. Näin maksimoi julkisuuden.
näppärän kätevää. 15 minuuttia julkisuudessa onkin monta päivää
Sivut: 1 2 3 4 5 6 7 Edellinen Seuraava
Kirjoita vastaus
Ohjeet: Pysy aiheessa ja kirjoita napakasti. Muista, että haastateltavilla, kanssakeskustelijoilla ja toimittajilla on oikeus omaan, eriävään mielipiteeseen. Ole kohtelias ja ystävällinen, äläkä tarkoituksella provosoi tai hauku muita keskustelijoita. Taloussanomat varaa oikeuden poistaa asiattomat viestit. Varauduthan siihen, että linkkejä sisältävät viestit tarkistetaan yksitellen roskapostin suodattamiseksi. Arvostamme mielipidettäsi!
> Lue koko keskusteluetiketti

Uusimmat uutiset

Digiyesterday

Viisi vuotta sitten

Kuriiri kadotti 80 000:n potilastiedot

11.02.2007 Amerikkalaisen Johns Hopkins -organisaation 52 000 työntekijän ja 83 000 potilaan tiedot sisältäneet nauhat ovat kadonneet matkalla alihankkijalle, joka tekee nauhoista varmuuskopioita.


Kolme vuotta sitten

Heidi Hautala: Lex Nokian puolustus lähellä murtumista

11.02.2009 Lex Nokia kerää kärkevää kritiikkiä uusilta tahoilta lähes päivittäin. Vihreiden kansanedustaja Heidi Hautala perustaa oman vastalauseensa KRP:n tuoreeseen kannanottoon. Hän esitti It-viikolle arvionsa lain kohtalosta.

.