Safari-selaimesta löytyi helppo haavoittuvuus

Kuva: Niko Jylhä
24.7.2010 10:43 Tutkija löysi "todella yksinkertaisen" haavoittuvuuden Applen Safari-selaimesta ja julkaisi esimerkkikoodin internetissä.
Mac-käyttäjän osoitekirjan henkilökohtaiset tiedot ovat vaarassa, hälyttää tutkija Jeremiah Grossman WhiteHat Securitysta. Safari-selaimen versiot 4 ja 5 sisältävät haavoittuvuuden verkkolomakkeita automaattisesti täydentävässä AutoFill-toiminnossa.
Hyökkääjä voisi luoda verkkosivun, joka onkii käyttäjän tiedot huomaamatta Mac OS X -käyttöjärjestelmän osoitekirjasta JavaScript-koodin avulla. Näihin tietoihin sisältyvät esimerkiksi nimi, työpaikka, kaupunki ja sähköpostiosoite.
Hyväksikäyttö on mahdollista, vaikka käyttäjä ei olisi koskaan kirjoittanut tietoja yhdellekään verkkosivulle, Grossman korostaa blogissaan.
– Tämä haavoittuvuus on niin yksinkertainen, että oletin jonkun toisen kertoneen siitä jo julkisesti. Mutta lukuisat etsinnät ja kyselyt tuottivat vesiperän, Grossman kirjoittaa.
Puhelinnumerot
eivät vuoda
Jeremiah Grossman on tehnyt haavoittuvuuden todentavan esimerkkikoodin, jonka julkaisi verkossa hänen pitkäaikainen kollegansa Robert Hansen. Heidät muistetaan muun muassa niin sanotun clickjackin-vaaran esille nostamisesta.
Grossmanin mukaan ei ole takeita, etteikö Safarin aukkoa olisi jo voitu hyväksikäyttää hyökkäyksissä. Myönteistä on, että jostain syystä osoitekirjan numerolliset tiedot, kuten puhelinnumerot, eivät voi vuotaa haavoittuvuuden kautta.
Tutkija päätti julkistaa tietonsa sen jälkeen, kun Apple näytti suhtautuvan välinpitämättömästi hänen 17. kesäkuuta lähettämäänsä tiedonantoon. Haavoittuvuudelta voi suojautua kytkemällä AutoFill-toiminnon pois päältä.
Laajempi
ongelma
Hyökkäys ei toimi Applen iPadissa, iPhonessa tai iPodissa. Grossman kuitenkin epäilee, että aukko ei koskisi vain Safaria, vaan olisi laajempi WebKit-selainmoottoria koskeva ongelma. Hän veikkaa, että Google Chromen vanhemmat versiot saattavat kärsiä samasta haavoittuvuudesta.
Lisäksi samankaltainen haavoittuvuus on hänen mukaansa myös Microsoftin Internet Explorer -selaimen vanhoissa versioissa 6 ja 7, The Register -lehti kertoo.
Tutkija Jeremiah Grossmanin on määrä paljastaa ensi viikolla myös Firefoxin ja Chromen haavoittuvuuksia, jotka vaarantavat salasanat. Hän pitää esitelmän Las Vegasin Black Hat -hakkeritapaamisessa.
- Digitodayn tuoreimmat uutiset.
- 10.2. Facebook-kaverin poisto johti kaksoismurhaan
- 10.2. Googlen lompakko hakkeroitiin helposti
- 10.2. Google pystyttää kilpailijaa Dropboxille
- 10.2. Alcatel-Lucent lopettaa työpaikkoja
- 10.2. Pirate Bay uhmaa muistitikulla estoja
- 10.2. Comptel puolittaa osingon
- 10.2. Kodak keskittyy kuvien tulostamiseen
- 10.2. Yle: Piraattiradio häiriköi Turun seudulla
- 10.2. Windows XP:lle harvinaisen vähän korjauksia
- 10.2. Itsemurhatehtaan johtajalta vohkittiin salasana
- 10.2. Googlen ensimmäinen työntekijä lähtee
- 10.2. Microsoft keskeytti yllättäen Lumia 900:n varaukset
- 10.2. FBI: Steve Jobsilla oli top-secret -luokitus
- 9.2. Uusi iPad tulee maaliskuun alussa?
- 9.2. Siri opiskelee kiinaa ja venäjää
- 9.2. Peliskene poimi presidentin palkinnon
- 9.2. Google: Näytä surfailusi, saat rahaa
- 9.2. Skimmaajat teettivät erikoislaitteita Suomen oloihin
- 9.2. Samsungilta ei julkistuksia Barcelonassa
- 9.2. Ciscon tulos parani reippaasti
- Uusimmat
- 48h luetuimmat kaikista uutisista.
- 10.2. FBI: Steve Jobsilla oli top-secret -luokitus
- 8.2. Nokia-pomo: Puhelimet ovat Designed in Finland
- 8.2. Nokian Salon tehdasta on ajettu alas pitkään
- 10.2. Microsoft keskeytti yllättäen Lumia 900:n varaukset
- 8.2. Kaksi minuuttia Iron Skyta – Elokuva "täynnä vastoinkäymisiä"
- 9.2. Sadan tonnin sakot kuluttajien harhauttamisesta
- 8.2. Nokia julkistaa huippupuhelimen Barcelonassa
- 8.2. Applen televisio voi saada liikeohjauksen
- 8.2. Yllätys: Nokia on ylivoimainen web-johtaja
- 9.2. Yllättävä ongelma: iPhone 4S ei toimi kiinalaisten sim-kortilla
- Luetuimmat
- 48h suositelluimmat kaikista uutisista.
- 8.2. IPadille haetaan porttikieltoa Kiinaan
- 8.2. Kiinassa tarjolla miljardien eurojen verkkourakat
- 8.2. Nokian potkut uhkaavat tuhatta Salon tehtaalla
- 9.2. Microsoft tarjoaa Lumia 800 -kimppua ystävänpäivänä
- 9.2. Windows 8:n testiversio ilmestyy karkauspäivänä
- 9.2. Apple myy vihdoin iPhone 4S:ää Kiinassa
- Suositelluimmat
- 48h kommentoiduimmat kaikista uutisista.
- 8.2. Nokia-pomo: Puhelimet ovat Designed in Finland
- 9.2. Yllättävä ongelma: iPhone 4S ei toimi kiinalaisten sim-kortilla
- 10.2. FBI: Steve Jobsilla oli top-secret -luokitus
- 8.2. Nokian Salon tehdasta on ajettu alas pitkään
- 10.2. Microsoft keskeytti yllättäen Lumia 900:n varaukset
- 8.2. Applen televisio voi saada liikeohjauksen
- 9.2. Microsoft tarjoaa Lumia 800 -kimppua ystävänpäivänä
- 8.2. Nokia julkistaa huippupuhelimen Barcelonassa
- 8.2. Yllätys: Nokia on ylivoimainen web-johtaja
- 9.2. Uusi iPad tulee maaliskuun alussa?
- Kommentoiduimmat
Kevyt ja nopea
Oletko jo tutustunut m.digitoday.fi-mobiilisivustoon?
RSS-feedit
Seuraa Digitodayn kaikkia uutisia tai vain tiettyä osiota RSS:llä.
Uusimmat uutiset
- Googlen lompakko hakkeroitiin helposti 16:26
- Pirate Bay uhmaa muistitikulla estoja 14:02
- Itsemurhatehtaan johtajalta vohkittiin salasana 10:03
- FBI: Steve Jobsilla oli top-secret -luokitus 07:00
- Skimmaajat teettivät erikoislaitteita Suomen oloihin 14:16
- Brittilehti sekaantui sähköpostien vakoiluun 15:46
- Suomalaiset taitavat tietoturvan hopean arvoisesti 21:47
- Tietoturvayhtiöltä yritettiin kiristää lunnasrahoja 13:15
- Lisää
Digiyesterday
Viisi vuotta sitten
Kuriiri kadotti 80 000:n potilastiedot
11.02.2007 Amerikkalaisen Johns Hopkins -organisaation 52 000 työntekijän ja 83 000 potilaan tiedot sisältäneet nauhat ovat kadonneet matkalla alihankkijalle, joka tekee nauhoista varmuuskopioita.
Kolme vuotta sitten
Heidi Hautala: Lex Nokian puolustus lähellä murtumista
11.02.2009 Lex Nokia kerää kärkevää kritiikkiä uusilta tahoilta lähes päivittäin. Vihreiden kansanedustaja Heidi Hautala perustaa oman vastalauseensa KRP:n tuoreeseen kannanottoon. Hän esitti It-viikolle arvionsa lain kohtalosta.
Taloussanomat
- Kilpailuta asuntolaina, voit säästää 3 300 euroa 06:01
- Osuusliike myy samppanjaa alle Alkon hintojen 06:06
- HS: SAK ei enää torju eläkeiän nostoa 10:13
- Skoda somisti Roomsterinsa partiopoikatyylillä 06:10
- Koulutettu, ole iloinen huonosta palkastasi 06:01
- SK: Nokia ulkoisti lokakuussa – Accenture jakaa jo eropaketteja 20:59
- Suoraan Wall Streetiltä: "Olen nyt alfauros" 20:24
- Kreikan sopu järkkyi jo: Puoluepomo aikoo äänestää ei 16:22
- Raatoja tulee ravintola-alalla: "Dokaaminen meni muodista" 15:01
- Tämä sana joutui pannaan – Ollila haluaa sen takaisin 15:39
- » Taloussanomat.fi













Kommentit (62)
Eihän siellä Address Bookissa kukaan pidä muita kuin fakejä. Niillä on hyvä antaa tietoa internettiin urkijoille.
Luottamus Mr.Steve Paul Jobsia kohtaan on horjumaton ja hänen visionäärisiä kykyjä voi vain suuresti ihailla.
Kun ottaa huomioon että esimerkiksi Englannissa pankkitilin voi avata esimerkiksi näyttämällä maksettua kaasulaskua nimen ja asuinpaikan todisteena, niin tuo käyttäjän tietojen onkiminen on oikeasti tosi vaarallista.
Tosin tuo työpaikka tuntuu vähän oudolta, kysyykö OSX sitä jossain kohtaa vai mistä se on ongittavissa?
Siinä näet että miten helppoa kaikki on Mäkillä.
Kaikki on otettu huomioon niin ettei käyttäjän tarvitse tuskastua ja alkaa säätämään.
Aivan normaalihan tuo työpaikka osoitekirjassa on. Yleensä siinä ei kyllä lue työpaikka vaan yritys.
Siinä näet että miten helppoa kaikki on Mäkillä.
Kaikki on otettu huomioon niin ettei käyttäjän tarvitse tuskastua ja alkaa säätämään.
Olihan tuo sarkasmia.
Ihan kivat että tiedot on helppo syöttää, mutta ei ne saisi vuotaa noin helposti.
Samoin en oikein pidä siitä että jokainen softa mikä koneessa on pääsee noihin tietoihin käsiksi. Esimerkiksi miksi hitossa Safarin täytyy tietää että mitä olen syöttänyt Work tietoihin? Puhumattakaan jostain kolmannen osapuolen softasta.
Jos käyttäjä syöttää omiin tietoihinsa omat tiedot niin pankkitroijalaisilla ja spywarella tulee olemaan juhlapäivät kunhan OSX yleistyy tarpeeksi että niitä kannattaa tehdä.
Mutta ei tuon tason munausta olisi edes saanut olla niin valmissa tuottessa kun OSX.
Firefoxin kaltaisesta räpellyksestä tuon uskoisi, mutta Applen tuotteiden on tarkoitus olla laadukkaita. Tai ainakin niin Apple ja fanipojat minulle kertovat.