Safari-selaimessa on käyttäjän tiedot vaarantava haavoittuvuus (It-viikko)

Safari luovuttaa käyttäjän tiedot hyökkääjälle

Niko Jylhä
Safari luovuttaa käyttäjän tiedot hyökkääjälle
Tutkija löysi "todella yksinkertaisen" haavoittuvuuden Applen Safari-selaimesta ja julkaisi esimerkkikoodin internetissä.
Tuomas Linnake
Tuomas Linnake
23.7.2010 10:45
Kommentit 21

Mac-käyttäjän osoitekirjan henkilökohtaiset tiedot ovat vaarassa, hälyttää tutkija Jeremiah Grossman WhiteHat Securitysta. Safari-selaimen versiot 4 ja 5 sisältävät haavoittuvuuden verkkolomakkeita automaattisesti täydentävässä AutoFill-toiminnossa.

Hyökkääjä voisi luoda verkkosivun, joka onkii käyttäjän tiedot huomaamatta Mac OS X -käyttöjärjestelmän osoitekirjasta JavaScript-koodin avulla. Näihin tietoihin sisältyvät esimerkiksi nimi, työpaikka, kaupunki ja sähköpostiosoite.

Hyväksikäyttö on mahdollista, vaikka käyttäjä ei olisi koskaan kirjoittanut tietoja yhdellekään verkkosivulle, Grossman korostaa blogissaan.

– Tämä haavoittuvuus on niin yksinkertainen, että oletin jonkun toisen kertoneen siitä jo julkisesti. Mutta lukuisat etsinnät ja kyselyt tuottivat vesiperän, Grossman kirjoittaa.

Puhelinnumerot
eivät vuoda

Jeremiah Grossman on tehnyt haavoittuvuuden todentavan esimerkkikoodin, jonka julkaisi verkossa hänen pitkäaikainen kollegansa Robert Hansen. Heidät muistetaan muun muassa niin sanotun clickjackin-vaaran esille nostamisesta.

Grossmanin mukaan ei ole takeita, etteikö Safarin aukkoa olisi jo voitu hyväksikäyttää hyökkäyksissä. Myönteistä on, että jostain syystä osoitekirjan numerolliset tiedot, kuten puhelinnumerot, eivät voi vuotaa haavoittuvuuden kautta.

Tutkija päätti julkistaa tietonsa sen jälkeen, kun Apple näytti suhtautuvan välinpitämättömästi hänen 17. kesäkuuta lähettämäänsä tiedonantoon. Haavoittuvuudelta voi suojautua kytkemällä AutoFill-toiminnon pois päältä.

Laajempi
ongelma

Hyökkäys ei toimi Applen iPadissa, iPhonessa tai iPodissa. Grossman kuitenkin epäilee, että aukko ei koskisi vain Safaria, vaan olisi laajempi WebKit-selainmoottoria koskeva ongelma. Hän veikkaa, että Google Chromen vanhemmat versiot saattavat kärsiä samasta haavoittuvuudesta.

Lisäksi samankaltainen haavoittuvuus on hänen mukaansa myös Microsoftin Internet Explorer -selaimen vanhoissa versioissa 6 ja 7, The Register -lehti kertoo.

Tutkija Jeremiah Grossmanin on määrä paljastaa ensi viikolla myös Firefoxin ja Chromen haavoittuvuuksia, jotka vaarantavat salasanat. Hän pitää esitelmän Las Vegasin Black Hat -hakkeritapaamisessa.

Copyright Creative Commons Teksti on lisensoitu Creative Commons Nimeä-Ei muutoksia-Epäkaupallinen -lisenssillä.

Kommentit (21)

Huono 0
"Tutkija päätti julkistaa tietonsa sen jälkeen, kun Apple näytti suhtautuvan välinpitämättömästi hänen 17. kesäkuuta lähettämäänsä tiedonantoon."

Onpa yllättävää, että Apple suhtautuu välinpitämättömästi tuotteissaan oleviin vikoihin.

Innovaativisia laitteita Apple osaa kyllä tehdä, mutta asiakkaisiin suhtautuminen on jotain aivan käsittämättömän ylimielistä. Itse en osta mitään Applen tuotetta, vaikka mieli tekisi, vain sen takia miten Apple toimii.
Pääasia että pörssikurssi nousee ja sijoittajat saavat isot osingot
Aivan sama. Mobiilipuolella uusimmassa iOS-versiossa tuo safari meni niiiin sudeksi että eihän sitä voi käyttääkään enää.

Joka kerta kun uusi kuva lataantuu niin selain hyppii ihan mihin sattuu, käsittämättömän rasittavaa.

Mitä Applella oikein tällä hetkellä ajatellaan?
onko pisu noussut päähän
Itse latasi Safarin. Toimi melko hitaasi ja takkuillen. Kun kuulin sen keräävän tietoja ja vastaavaa niin arvaa vaan, poistin koko selaimen. Ja nyt vielä tämäkin aukko!
Oscar
Eihän tämä pitänyt olla mahdollista apple:n tuotteissa!! "En ole PC". Elämältäni on pohja pois!
Aivan sama. Mobiilipuolella uusimmassa iOS-versiossa tuo safari meni niiiin sudeksi että eihän sitä voi käyttääkään enää.

Joka kerta kun uusi kuva lataantuu niin selain hyppii ihan mihin sattuu, käsittämättömän rasittavaa.

Mitä Applella oikein tällä hetkellä ajatellaan?

Sama täällä. Selain toimii todella heikosti. Apple osaa kyllä tehdä innovatiivisia laitteita, mutta vikoihin suhtautuminen alkaa jo pikkuhiljaa pänniä oikein urakalla. Taitaa seuraava luuri olla joku muu kuin iLuuri.
Herätys Apple
"Tutkija päätti julkistaa tietonsa sen jälkeen, kun Apple näytti suhtautuvan välinpitämättömästi hänen 17. kesäkuuta lähettämäänsä tiedonantoon"

Nämä tietoturvatutkijat tuntuvat olevan kunnon prinsessoja. Juuri heitä pitäisi huomioida ja paijata.

Olisi julkaissut tietonsa välittömästi, jos julkisuutta haluaa. Apple ei näistä etukäteen huutele:

"For the protection of our customers, Apple does not disclose, discuss, or confirm security issues until a full investigation has occurred and any necessary patches or releases are available." - support.apple.com
Hohhoijaa, diivat
Mitäs tuota ihmettelemään. Tämä on sitä "Apple" laatua samaan malliin kuin on olemassa "Windows" laatukin.
mitä asiakas saa?
Applessa on sentään se hyvä puoli, että sen tuotteiden ongelmat korjautuvat itsestään, kun antaa itviikossa miinusta kommenteille.
iMiinus-automaatti
"Ei koske maccia", hahhahhah
win 7
Tämä on siinä mielessä mielenkiintoinen JUTTU, että aina kun jostain APPLE KRITIIKISTÄ , JOPA aivan perustellusta sellaisesta pulistaan - negatiivisten peukalopalautteiden määrä on aivan SUHTEETONTA.
Asialla on oltava jonkun vakiojengin - muuten moinen ei piru vie ole mahdollista! Kyllä minäkin tunnustan että APPLE on aivan OK kone, vaikkakin pirun kallis - ja jopa virheille altis. Näinhän joutui jopa firman suuri JOHTAJA Jobbs myöntämään pari päivää sitten - oikein STAGELLA jossain kokouksessa. Itsepähän näin asian televisiosta - kanava oli France24.com, ja siitä tehtiin kunnon juttu. Koska tällä firmalla on Ranskassa melkoisen kova asema - ja silleen!
LeftLibero
Sivut: 1 2 3 Edellinen Seuraava
Kirjoita vastaus
Ohjeet: Pysy aiheessa ja kirjoita napakasti. Muista, että haastateltavilla, kanssakeskustelijoilla ja toimittajilla on oikeus omaan, eriävään mielipiteeseen. Ole kohtelias ja ystävällinen, äläkä tarkoituksella provosoi tai hauku muita keskustelijoita. Taloussanomat varaa oikeuden poistaa asiattomat viestit. Varauduthan siihen, että linkkejä sisältävät viestit tarkistetaan yksitellen roskapostin suodattamiseksi. Arvostamme mielipidettäsi!
> Lue koko keskusteluetiketti
mainos
Dilbert – 3.9.2010
DilbertDilbert
Sarjakuvat: 1 2 3 4 5 6 7 8 9 10 ... 30 « »
 
Yritys Taloussanomat Oy
Postiosoite Taloussanomat PL 45
00089 SANOMA
Käyntiosoite Töölönlahdenkatu 2, Helsinki
Puhelin +358 9 1221
Faksi +358 9 122 4119
Sähköposti taloussanomat@sanoma.fi
Vastaava päätoimittaja Tapio Sadeoja
Toimituspäällikkö Anneli Koistinen
Toimituspäällikkö Hannu Sokala
Toimitusjohtaja Pekka Harju
Myynti Verkkomediamyynti
+358 9 122 2863