Chystá se oprava pro Dashboard + problém s QuickTime 7

13. 05. 2005, 5:10 · Nakousnutá jabka

ikonkaPodle zpráv na AppleInsideru se máme dočkat v Mac OS X 10.4.1 opravy chování Dashboardu, který by snad již neměl tak zuřivě automaticky instalovat cokoliv, co mu přijde pod ruku – bohužel zatím to je neověřená správa, uvidíme, kdy se update objeví. Mimochodem, asi je vhodné zdůraznit, že se jedná o potenciálně zneužitelnou funkci, nikoliv o chybu, jak se některá mainstream média (Novinky) snažila interpretovat. Widget v Dashboardu je stejně zneužitelný, jako jakákoliv jiná aplikace, jen jsou okolnosti, které mohou uživatele přivést do problémů, snáze navoditelné. Přesto se však v tomto případě nejedná o díru.

O tu se asi jedná v druhém případě – QuickTime 7 v Mac OS X 10.4 umožňuje přehrávat soubory vytvořené pomocí Quartz Composeru (QT 7 na Pantheru je bezpečný). Jak informuje objevitel problému, díky součinnosti více částí vytvořitelných v Quartz Composeru, a díky možnosti zahrnutí takto vytvořených souborů do normálního .mov souboru, lze na dálku zjistit řadu poměrně citlivých informací o počítači a jeho uživateli. Konkrétně se jedná o (ale ne nutně pouze):

• jméno uživatelského účtu (krátké i dlouhé)
• jméno počítače
• lokální IP adresa
• verze OS / kernelu
• konfigurace CPU / RAM / GPU
• jméno počítače dle Bonjour (dříve známé jako Rendezvous)
• místní nebo systémový čas
• hlasitost audia
• seznam obrázků (včetně PDF) vyhledaných dle zadání v Spotlight
• seznam obrázků (včetně PDF) v konkrétních složkách (relativních k / nebo /~)

Tyto informace jsou zneužitelné k dalšímu útoku nebo k social hackingu/engeneeringu.

Ochrana je prozatím vypnout QuickTime plugin pro prohlížeče a přistupovat s opatrností ke QuickTime obsahu.

Trvalý odkaz na tento příspěvěk

  1. Aaron Harnly si dal navíc tu práci a potvrdil , že lze uvedeným způsobem NAHRADIT originální Apple widget novým widgetem, který vypadá identicky, ale není. Protože uživatelské widgety z ~/Library/Widgets se nahrávají až po systémových widgetech z /Library/Widgets—a proto, pokud má škodlivý widget stejný budle identifier, ten originální nahradí.

    A to skutečně způsobem, který nemusí být zjistitelný! Widget se bude chovat identicky, jenom bude na pozadí ještě provádět lecos dalšího. :(

    — zzen    13.5.2005 15:01    #

Související články