Taloussanomat
Lue uutinen mobiilisivustolla

Safari-selaimesta löytyi helppo haavoittuvuus

Kuva: Niko Jylhä

24.7.2010 10:43 Tutkija löysi "todella yksinkertaisen" haavoittuvuuden Applen Safari-selaimesta ja julkaisi esimerkkikoodin internetissä.

Mac-käyttäjän osoitekirjan henkilökohtaiset tiedot ovat vaarassa, hälyttää tutkija Jeremiah Grossman WhiteHat Securitysta. Safari-selaimen versiot 4 ja 5 sisältävät haavoittuvuuden verkkolomakkeita automaattisesti täydentävässä AutoFill-toiminnossa.

Hyökkääjä voisi luoda verkkosivun, joka onkii käyttäjän tiedot huomaamatta Mac OS X -käyttöjärjestelmän osoitekirjasta JavaScript-koodin avulla. Näihin tietoihin sisältyvät esimerkiksi nimi, työpaikka, kaupunki ja sähköpostiosoite.

Hyväksikäyttö on mahdollista, vaikka käyttäjä ei olisi koskaan kirjoittanut tietoja yhdellekään verkkosivulle, Grossman korostaa blogissaan.

– Tämä haavoittuvuus on niin yksinkertainen, että oletin jonkun toisen kertoneen siitä jo julkisesti. Mutta lukuisat etsinnät ja kyselyt tuottivat vesiperän, Grossman kirjoittaa.

Puhelinnumerot
eivät vuoda

Jeremiah Grossman on tehnyt haavoittuvuuden todentavan esimerkkikoodin, jonka julkaisi verkossa hänen pitkäaikainen kollegansa Robert Hansen. Heidät muistetaan muun muassa niin sanotun clickjackin-vaaran esille nostamisesta.

Grossmanin mukaan ei ole takeita, etteikö Safarin aukkoa olisi jo voitu hyväksikäyttää hyökkäyksissä. Myönteistä on, että jostain syystä osoitekirjan numerolliset tiedot, kuten puhelinnumerot, eivät voi vuotaa haavoittuvuuden kautta.

Tutkija päätti julkistaa tietonsa sen jälkeen, kun Apple näytti suhtautuvan välinpitämättömästi hänen 17. kesäkuuta lähettämäänsä tiedonantoon. Haavoittuvuudelta voi suojautua kytkemällä AutoFill-toiminnon pois päältä.

Laajempi
ongelma

Hyökkäys ei toimi Applen iPadissa, iPhonessa tai iPodissa. Grossman kuitenkin epäilee, että aukko ei koskisi vain Safaria, vaan olisi laajempi WebKit-selainmoottoria koskeva ongelma. Hän veikkaa, että Google Chromen vanhemmat versiot saattavat kärsiä samasta haavoittuvuudesta.

Lisäksi samankaltainen haavoittuvuus on hänen mukaansa myös Microsoftin Internet Explorer -selaimen vanhoissa versioissa 6 ja 7, The Register -lehti kertoo.

Tutkija Jeremiah Grossmanin on määrä paljastaa ensi viikolla myös Firefoxin ja Chromen haavoittuvuuksia, jotka vaarantavat salasanat. Hän pitää esitelmän Las Vegasin Black Hat -hakkeritapaamisessa.

Jutun kirjoitti: Tuomas Linnake

Teksti on lisensoitu Creative Commons Nimeä-Ei muutoksia-Epäkaupallinen -lisenssillä.

Kommentit (62)

Huono 0
Nyt varmaan Esko Aholle selviää miksi hänelle tulee niin paljon sähköpostia Nigeriasta.
Eihän siellä Address Bookissa kukaan pidä muita kuin fakejä. Niillä on hyvä antaa tietoa internettiin urkijoille.
Hieno ominaisuus tuo on eikä haavoittovuus
Huono 3
Neuvostoliitossakin puhelinluettelo oli salainen asiakirja
kauheeta
Applen myynnistä päätellen Steven selitykset on hyvin menneet läpi ja olleet uskottavia.
Luottamus Mr.Steve Paul Jobsia kohtaan on horjumaton ja hänen visionäärisiä kykyjä voi vain suuresti ihailla.
Kiitolliset asiakkaat ovat hänen kannustimenaan
Kuinkahan paha moka Applen tuotteissa pitäisi olla että yksikään fanipoika ei nousisi sitä puolustamaan.

Kun ottaa huomioon että esimerkiksi Englannissa pankkitilin voi avata esimerkiksi näyttämällä maksettua kaasulaskua nimen ja asuinpaikan todisteena, niin tuo käyttäjän tietojen onkiminen on oikeasti tosi vaarallista.

Tosin tuo työpaikka tuntuu vähän oudolta, kysyykö OSX sitä jossain kohtaa vai mistä se on ongittavissa?
Address Bookissa on kohta Work.
Siinä näet että miten helppoa kaikki on Mäkillä.
Kaikki on otettu huomioon niin ettei käyttäjän tarvitse tuskastua ja alkaa säätämään.
Tuotakaan ei olisi voinut paremmin tehdä
No nyt tuo heikkous on löydetty ja luutavasti pian korjataan.
Neutraali
Huono 0
Tosin tuo työpaikka tuntuu vähän oudolta, kysyykö OSX sitä jossain kohtaa vai mistä se on ongittavissa?

Aivan normaalihan tuo työpaikka osoitekirjassa on. Yleensä siinä ei kyllä lue työpaikka vaan yritys.
-
Address Bookissa on kohta Work.
Siinä näet että miten helppoa kaikki on Mäkillä.
Kaikki on otettu huomioon niin ettei käyttäjän tarvitse tuskastua ja alkaa säätämään.

Olihan tuo sarkasmia.

Ihan kivat että tiedot on helppo syöttää, mutta ei ne saisi vuotaa noin helposti.

Samoin en oikein pidä siitä että jokainen softa mikä koneessa on pääsee noihin tietoihin käsiksi. Esimerkiksi miksi hitossa Safarin täytyy tietää että mitä olen syöttänyt Work tietoihin? Puhumattakaan jostain kolmannen osapuolen softasta.

Jos käyttäjä syöttää omiin tietoihinsa omat tiedot niin pankkitroijalaisilla ja spywarella tulee olemaan juhlapäivät kunhan OSX yleistyy tarpeeksi että niitä kannattaa tehdä.
No nyt tuo heikkous on löydetty ja luutavasti pian korjataan.

Mutta ei tuon tason munausta olisi edes saanut olla niin valmissa tuottessa kun OSX.

Firefoxin kaltaisesta räpellyksestä tuon uskoisi, mutta Applen tuotteiden on tarkoitus olla laadukkaita. Tai ainakin niin Apple ja fanipojat minulle kertovat.
Mutta ensin kannattaa tietenkin asian niin, että kertoo Safarista ja sitten vasta muista. Näin maksimoi julkisuuden.
näppärän kätevää. 15 minuuttia julkisuudessa onkin monta päivää
Sivut: 1 2 3 4 5 6 7 Edellinen Seuraava
Kirjoita vastaus
Ohjeet: Pysy aiheessa ja kirjoita napakasti. Muista, että haastateltavilla, kanssakeskustelijoilla ja toimittajilla on oikeus omaan, eriävään mielipiteeseen. Ole kohtelias ja ystävällinen, äläkä tarkoituksella provosoi tai hauku muita keskustelijoita. Taloussanomat varaa oikeuden poistaa asiattomat viestit. Varauduthan siihen, että linkkejä sisältävät viestit tarkistetaan yksitellen roskapostin suodattamiseksi. Arvostamme mielipidettäsi!
> Lue koko keskusteluetiketti

Uusimmat uutiset

Digiyesterday

Viisi vuotta sitten

G8-maat: apua tarvitaan lapsipornon vastaiseen sotaan

27.05.2007 G8-maat ovat tehneet vetoomuksen vahvistaakseen lapsipornon vastaista taistelua. Maat kehottavat muun muassa internet-palveluntarjoajia, it-ammattilaisia, mediaa, vanhempia ja opettajia miettimään, miten voisivat osallistua taisteluun.


Kolme vuotta sitten

Espanja koululaisten tietokoneilla kriisiä vastaan

27.05.2009 Espanjan koululaiset tulevat saamaan tietokoneen omakseen 5. luokalta alkaen. Se on yksi toimenpide maan parlamentin hyväksymässä "Escuela 2.0"-ohjelmassa, jolla halutaan nostaa maan koulujen tietoteknistä tasoa - ja toimia myös talouskriisiä vastaan.

.