Chystá se oprava pro Dashboard + problém s QuickTime 7
13. 05. 2005, 5:10 · Nakousnutá jabka
Podle zpráv na AppleInsideru se máme dočkat v Mac OS X 10.4.1 opravy chování Dashboardu, který by snad již neměl tak zuřivě automaticky instalovat cokoliv, co mu přijde pod ruku – bohužel zatím to je neověřená správa, uvidíme, kdy se update objeví. Mimochodem, asi je vhodné zdůraznit, že se jedná o potenciálně zneužitelnou funkci, nikoliv o chybu, jak se některá mainstream média (Novinky) snažila interpretovat. Widget v Dashboardu je stejně zneužitelný, jako jakákoliv jiná aplikace, jen jsou okolnosti, které mohou uživatele přivést do problémů, snáze navoditelné. Přesto se však v tomto případě nejedná o díru.
O tu se asi jedná v druhém případě – QuickTime 7 v Mac OS X 10.4 umožňuje přehrávat soubory vytvořené pomocí Quartz Composeru (QT 7 na Pantheru je bezpečný). Jak informuje objevitel problému, díky součinnosti více částí vytvořitelných v Quartz Composeru, a díky možnosti zahrnutí takto vytvořených souborů do normálního .mov souboru, lze na dálku zjistit řadu poměrně citlivých informací o počítači a jeho uživateli. Konkrétně se jedná o (ale ne nutně pouze):
• jméno uživatelského účtu (krátké i dlouhé)
• jméno počítače
• lokální IP adresa
• verze OS / kernelu
• konfigurace CPU / RAM / GPU
• jméno počítače dle Bonjour (dříve známé jako Rendezvous)
• místní nebo systémový čas
• hlasitost audia
• seznam obrázků (včetně PDF) vyhledaných dle zadání v Spotlight
• seznam obrázků (včetně PDF) v konkrétních složkách (relativních k / nebo /~)
Tyto informace jsou zneužitelné k dalšímu útoku nebo k social hackingu/engeneeringu.
Ochrana je prozatím vypnout QuickTime plugin pro prohlížeče a přistupovat s opatrností ke QuickTime obsahu.
A to skutečně způsobem, který nemusí být zjistitelný! Widget se bude chovat identicky, jenom bude na pozadí ještě provádět lecos dalšího. :(
— zzen 13.5.2005 15:01 #