freestone-carryout
freestone-carryout
freestone-carryout
freestone-carryout
Visar inlägg med etikett MacOS X. Visa alla inlägg
Visar inlägg med etikett MacOS X. Visa alla inlägg

Apple fixar flera buggar i Safari

safariEtt flertal sårbarheter har identifierats i Apples webbläsare, Safari. Vid ett effektivt utnyttjande kan sårbarheterna bland annat utnyttjas för att samla in känslig information och för att exekvera godtycklig kod på ett sårbart system.

Apple har släppt uppdateringar till Safari för både OS X "Tiger" och OS X "Leopard", samt Microsoft Windows.


Dags att uppdatera din Mac

Apple har släppt "Security Update 2008-07" och rättat flera brister i MacOS X. Totalt är det 11 stycken ny identifierade sårbarheter som rättas. Påverkas gör bland annat programmen CUPS, Finder, Apache, ClamAV, MySQL server och rlogin.

Påverkade versioner:

  • Apple Mac OS X Server 10.5.x
  • Apple Mac OS X Server 10.4.x
  • Apple Mac OS X 10.5.x
  • Apple Mac OS X 10.4.x



Nio olika säkerhetsbrister funna i QuickTime

Apple QuickTime är en mediaspelare som bl.a. ingår i iTunes. Produkten innehåller totalt nio säkerhetsbrister, vilka kan leda till att oönskade program körs då en specialkonstruerad fil öppnas. Bristfällig indatakontroll av exempelvis QTVR-filer (QuickTime Virtual Reality) och PICT-filer (PICTure) är orsaken till säkerhetsbristen.

Lösning:
Uppgradera till QuickTime 7.5.5 där säkerhetsproblemen är åtgärdade. Använd den automatiska uppdateringsfunktionen eller uppgradera manuellt:

* QuickTime 7.5.5 for Windows
* QuickTime 7.5.5 for Leopard
* QuickTime 7.5.5 for Tiger

David Wharton, Paul Byrne (NGSSoftware) och Roee Hay (IBM Rational Application Security Research Group) med flera har upptäckt sårbarheterna.

Observera att även iTunes innehåller sårbarheter, vilka är rättade i iTunes 8.0

Påverkade versioner:
Apple QuickTime Player 7.4.5 eller tidigare



Mac Pirater!

Förbered dig för plundring, skatter och papegojor. Nu seglar "Sid Meier’s Pirates" in på Macen. Det är utvecklaren Feral Interactive som äntligen portar PC klassiken från 1984 till Mac-datorer.

Du börjar spelet som en ung pojke vars familj blir kidnappad av den onde Marquis av Montalban. Så småningom kastas du efter ett myteri in i rollen som kapten på ett skepp och det är upp till dig att finna framgång som pirat i Karibien.

Spelet skapades av Sid Meier, mannen bakom bland annat Civilization & Sims spelen. Pirates kombinerar många olika spel moment som exempelvis fäktning, dans, krigföring, strider på land/vatten, romantik och mycket mer. Med tiden blir du allt rikare, mer känd och byter till dig imponerande skepp. Det gäller att ständigt förfina sina färdigheter och listigt förhandla med Karibiens stormakter för att lyckas som pirat.

Spelet fungerar på både PowerPC och Intel-Mac med en processor på 1,6Ghz eller snabbare, 512Mb RAM, 128Mb grafikminne och 1,4 Gb hårddiskutrymme tillgängligt.


Apple fixar 11 säkerhetsbrister i MacOS X

Apple har utfärdat en säkerhetsuppdatering för MacOS X, som åtgärdar 11 olika säkerhetsbrister.

1) Ett säkerhetsproblem i BIND kan utnyttjas för att attackera DNS-cachen.

2) Ett gränsvärdesfel finns i CarbonCore vid hantering av filnamn. Detta kan utnyttjas för att orsaka en "stack-based buffer overflow" via alltför långa filnamn.

3) Flera fel finns i CoreGraphics vid behandling mottagna argument. Dessa kan utnyttjas för att utlösa en minnes korruption genom t.ex. att lura en användare till att besöka en särskilt utformad webbplats.

4) Ett "integer overflow error" finns i CoreGraphics vid hantering av PDF-filer. Detta kan utnyttjas för att orsaka en "heap-based buffer overflow" via en särskilt utformat PDF-fil.

5) Flera fel i QuickLook, när du hämtar Microsoft Office-filer, kan utnyttjas för att orsaka ett minne korruption.

6) Ett fel finns i Data Detectors motorn, när du tittar på ett särskilt utformat budskap. Detta kan utnyttjas för att förbruka alltför stora resurser och tvinga ett program att stänga ned.

Det finns ytterligare 5 brister som har reparerats och går att ladda hem från Apple Support eller via Programuppdatering i Apple Menyn.



Mac uppdaterar 4 program till MacOS X

Nu är det återigen dags att dra i gång den inbyggda programuppdateraren i MacOS X. Den här gången bjuds på nya versioner av iPhoto, iMovie och iWeb. Under tisdagskvällen uppdaterades även iLife. Bortsett från diverse bugg- och stabilitets fixar är det emellertid inte mycket nytt som erbjuds. Den som vill skapa egna vykort i iPhoto har visserligen ett par nya teman att välja mellan, men det är i stort sett allt.

Samtliga uppdateringar ska finnas tillgängliga i Apples inbyggda programuppdatering. Annars går det bra att ladda ner dem från Apples uppdateringssida.

Systemkrav för alla uppdateringar är MacOS X 10.4.11 eller senare.

Processorn gör att alla datorer kan bli hackade

|||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||

Kris Kaspersky utnyttjar brister i Intels processorer, så kallad errata, för att köra skadlig kod på datorn. Exempelkoden är skriven i Java och genom god kunskap om Javamotorn samt processorns buggar lovar han att det via särskilda serier av instruktioner ska gå att ta över datorn. Koden kommer att demonstreras på konferensen "Hack in the box" i oktober.

– Jag kommer att visa upp riktig fungerande kod och sedan göra den tillgänglig, säger Kris Kaspersky till IDG News.

Han säger vidare att buggar i processorer är ett växande hot och att skadliga program börjar dra nytta av dem. Beroende på vilka buggar som används kan man nå olika effekter.

Vissa buggar kraschar bara datorn, andra ger full kontroll på kärnnivå. Vissa hjälper till att attackera Vista genom att kringgå säkerhetsskydden, förklarar han.

Han kommer att visa attacker mot datorer med fullt uppdaterade versioner av Windows XP, Vista, Server 2003 och 2008 samt Linux och BSD. Attacker mot Apples datorer är också möjligt, tillägger han.

Det är i dag vanligt med buggar i processorer, som består av hundratals miljoner transistorer. Vissa av dessa brister är allvarliga då de hindrar processorn att fungera korrekt, medan många aldrig märks av.

Exempelvis har Atom, en av Intels senaste processorer, 35 buggar enligt Intels egna dokument som släpptes i juni.

Det är möjligt att fixa de flesta av dessa buggar och Intel tillhandahåller lösningar som läggs in i datorns bios. Men det är inte alla tillverkare som utnyttjar det och vissa buggar går inte att kringgå, säger Kris Kaspersky.

Monster uppdatering från Apple

Apple har gjort en ny monster uppdatering för MacOS X där totalt 25 dokumenterade sårbarheter som kan leda till godtycklig kod attacker hr blivit uppdaterade.

Med Säkerhetsuppdatering 2008-004, Apple fixar kod brister i bland annat SMB File Server (Samba), systemkonfiguration, VPN och WebKit.

Det innehåller också korrigeringar för sex mycket kritiska - och tidigare lämnats ut - sårbarheter i Ruby, populära open-source skriptspråk. Uppdateringen innehåller också, en stor Tomcat patch som tar upp nio svagheter, av vilka den allvarligaste kan leda till en cross-site scripting attack.

Nu har Apple släppt MacOS X 10.5.4

Nu under måndagskvällen släppte Apple en skarp version av MacOS X 10.5.4. Lite tidigare än vad som var förväntat. Några de saker som har fixats är bland annat iCal, AirPort, Safari, Spaces och Exposé. Dessutom har Apple byggt in stöd för fler digitalkameror. Den största nyheten är emellertid att Apple äntligen har åtgärdat problemet som gjort att användare av Adobe Creative Suite 3 inte kunnat spara filer på nätverket.

Uppdateringen finns att ladda hem på Apples site eller via den inbyggda programuppdateringen.

PokerGame för MacOS X kan vara en trojan

En trojansk häst har upptäckts i program för MacOS X som kallas "PokerGame". Trojanen i fråga är ett "shell script" inkapslade i en ansökan och distribueras i ett 65 KB Zip-arkiv och uppackad är den 180 KB.

Den trojanska hästen när den körs aktiverar SSH på den Mac där den körs, och sedan skickas användarnamn och lösenords hash, tillsammans med IP-adressen till en server. Det begär administratörs lösenordet efter att en dialogruta med texten "A corrupt preference file has been detected and must be repaired."

Med SSH tillgång på en Mac, kan en angripare få total kontroll över den, radera filer, skada operativsystemet, och mycket mer.

Namn: OSX.Trojan.PokerStealer

Källa: Intego

Trojan utnyttjar säkerhetshål i MacOS X

På sistone har det pratats mycket om säkerheten i MacOS X, och nu har flera variationer av ytterligare en ny trojan börjat att spridas.

Trojanen kallas AppleScript.THT och distribueras bland annat från en hacker sida där de också diskuterar om att sprida den via “iChat” och “Limewire”. Det är en säkerhetsbrist i “Apple Remote Desktop Agent” som utnyttjas och möjliggör ett övertagande av en persons dator.

Det lilla monstret har dykt upp i flera varianter. Bland annat i form av ett “AppleScript” och inpackat i olika program, till exempel så har man hittat den i bland annat pokerspel.

Med andra ord ska ni som vanligt vara försiktiga när ni laddar hem program från internet!

Fixa dolda inställningar i MacOS X

Secrets är ett program från utvecklaren av Quicksilver, som gör det enkelt att komma åt de flesta av de många dolda inställningar som kan göras i MacOS X.

Det finns en hel uppsjö program till MacOS X som låter användaren göra inställningar som Apple valt att dölja. Alla dessa kan naturligtvis även göras via Terminalen, men det är både omständligt och lite riskabelt om man inte känner sig hemma med en textprompt.

Secrets är ett program som försöker samla alla dessa "hemliga" inställningar på ett ställe. Man väljer helt enkelt program i en lista till vänster och får fram alla inställningsmöjligheter som finns i huvudfönstret. Användare som upptäcker nya dolda inställningar kan lägga till dessa i programmet och därmed låta även andra ta del av dessa via en uppdateringsfunktion.

Vill man komma åt de vanligaste inställningarna, som de för Dockan, Dashboardwidgets direkt på skrivbordet, och några andra, finns en "Top Secrets"-kategori.

Programmet har nyligen uppdaterats till version 1.0.4 med stöd för (och krav på) Leopard.

Ladda hem: Secrets

Firefox 3 är nu redo för nedladdning.

Nu finns Firefox 3 att ladda hem från Mozillas site, vid skrivandets stund har webbläsaren laddats ned totalt i över 2,8 miljoner exemplar, var av nästan 20 tusen nedladdningar kommer från lilla Sverige. Världsrekord försöket kommer att pågå till 19:00, 18 juni.

Tyvärr verkar Mozillas internet linor och servrar inte klara belastningen för tillfället, då det inte går att nå varken moder företaget Mozilla eller Firefoxs internet sidor. Den tunga belastningen beror på att Firefox 3 laddas hem ca 9000 gånger per minut, samt att Mozilla har några tekniska problem med sina servrar.



Uppdaterat: Belastningsproblemen verkar nu vara lösta.

Läs mer på: The Mozilla Blog

Fönster systemet X11 har många oputsade rutor

Fönster systemet X11 innehåller flera sårbarheter. Där ett effektivt utnyttjande av bristerna kan leda till körning av kod eller program med samma rättigheter som X-servern innehar, vanligtvis som "root".

Det har upptäckt ett antal olika sårbarheter i X11 från X.Org. Sårbarheterna orsakas av bristande kontroll av klient-data som skickas till servern. Vid utnyttjande kan en angripare komma åt känslig information, orsaka en tillgänglighetsattack samt eventuellt köra godtycklig kod med root privilegier.

Påverkade versioner:
* X Window System 11 (X11) 6.x
* X Window System 11 (X11) 7.x

MacOS lagat med 41 plåster

Apple har släppt säkerhetsuppdateringar till Mac OS X, där totalt 41 sårbarheter är rättade.

Apple har rättat följande moduler i MacOS X (antal sårbarheter finns angivet inom parantes):

  • AFP Server (1): Informationsläckage. Delar ut filer som inte ska vara tillgängliga för externa användare.
  • Apache (8): Apache är updaterad till version 2.0.63.
  • AppKit (1): Om riggad fil öppnas kan exekvering av godtycklig kod medges.
  • Apple Pixlet Video (1): Om riggad video fil öppnas kan exekvering av godtycklig kod medges.
  • ATS (1): Om riggad pdf-fil skrivs ut kan exekvering av godtycklig kod medges.
  • CFNetwork (1): Informationsläckage om elak webbplats besöks.
  • CoreFoundation (1): Anrop till CFData API:et kan medge exekvering av godtycklig kod.
  • CoreGraphics (1): Om riggad pdf-fil öppnas kan exekvering av godtycklig kod medges.
  • CoreTypes (1): Användare varnas ej för potentiellt farligt innehåll.
  • CUPS (1): Informationsläckage av lösenord ifall debug-loggning är påslagen.
  • Flash Player (7): Flash Player är uppdaterad till version 9.0.124.0. Om riggad swf-fil öppnas kan exekvering av godtycklig kod medges.
  • Help Viewer (1): Riggad "help:topic"-URL kan medge exekvering av godtycklig kod.
  • iCal (1): Om riggad iCal-fil öppnas kan exekvering av godtycklig kod medges.
  • International Components for Unicode (1): Om riggad webbplats besöks kan informationsläckage inträffa.
  • Image Capture (2): Informationsläckage.
  • ImageIO (5): Informationsläckage, exekvering av godtycklig kod m.m.
  • Kernel (2): Riggade IPSec- eller IPv6-paket kan leda till systemkrasch. Även sårbar för en lokal tillgänglighetsattack.
  • LoginWindow (1): "Managed Client"-inställningar används inte.
  • Mail (1): Riggat e-post över IP6 kan leda till systemkrasch.
  • ruby (1): Informationsläckage i webbservern.
  • Single Sign-On (1): Informationsläckage. Lokala användare kan läsa lösenord skickade till "sso_util".
  • Wiki Server (1): Informationsläckage. En extern angripare kan få fram användarnamn.


Påverkade versioner:
Mac OS X v10.4.X
Mac OS X v10.5.X


Jag har placerat min blogg i
Östersund
på bloggkartan.se

Apple ignorerar Säkerhetsbrister

En dispyt har brutit ut mellan Apple och Core Security Technologies. Detta då säkerhetsföretaget valt att publicera information om tre opatchade säkerhetshål i iCal.

Säkerhetsföretaget Core Security Technologies ansåg sig i januari ha hittat belägg för tre stycken säkerhetshål i Apples kalenderprogram iCal och ytterligare ett i iCal Server.

För att inte hjälpa hackare att utnyttja säkerhetshålen valde Core Security att inte publicera informationen förrän Apple hunnit täta till hålen.

Men sedan dess har ingenting hänt och därför väljer Core Security nu att gå ut öppet med informationen i syfte att snabba på processen, rapporterar brittiska Macworld.

Enligt uppgift kan hackare utnyttja hålen via speciellt utformade webbsidor eller mejl med bilagor i .ics-formatet.

25-årig bugg i OpenBSD och Mac OS är nu fixad.

OpenBSD-utvecklaren Marc Balmer har upptäckt och rättat ett fel i OpenBSD:s källkod som hängt med i 25 år. Det hela började med att en Samba-användare klagade över krascher i Samba.

Enligt den användare som klagade för Marc Balmer kraschade fil- och skrivardelningsprogrammet Samba när det skulle hämta en fil från en MS-DOS volym. När Balmer kontaktade Samba-utvecklarna påstod de att Samba använder en lite speciell lösnning i det fallet för att gå runt en bugg i BSD-system. Samba-folket påstod att alla typer av BSD hade samma bugg i funktionerna för att läsa från katalogtjänst.

Först trodde han dem inte men han undersökte saken och hittade en bugg som funnits i alla versioner av BSD, inklusive MacOS X. Han kunde också spåra den tillbaka till 4.2 BSD som publicerades i augusti 1983. Den har alltså hängt med lika länge som IBM:s PC XT och Apples Lisa.

Buggen fanns iBSD:s sätt att hämta en fil och letar efter den andra delen när den första delen saknas.

Ett vanligt argument för att öppen källkod är att när fler ögon kan granska koden upptäcks buggar fortare. Om det finns 25 år gamla buggar i Windows är svårt att veta eftersom koden inte är lika tillgänglig.

Klicka här för en mer teknisk beskrivning av buggen.

Källa: OS News

Nya risker med Safari

Säkerhetsexperten Nitesh Dhanjani har han tagit kontakt med Apple om alla tre buggarna och fått positiv respons på en av dem. Det gäller en bugg som låter en angripare stjäla filer från en användares dator via Internet. Apple har svarat att det tar den buggen på allvar och arbetar med att åtgärda den. Så den berättar han inga detaljer om.

Men de andra två buggarna menar han att Apple struntar i. Så för att sätta lite eld i baken på Apple så har han publicerat detaljer om hur de kan användas för att ställa till problem för en användare.

Den första buggen kallar han Safari Carpet Bomb. Enligt honom gör den det möjligt för en skadlig webbsida att fylla besökarens skrivbord med skadlig kod på en Windows dator. Om Safari-användaren kör MacOS X hamnar filerna i katalogen Downloads. Problemet är att det gör det utan att fråga användaren om denne vill ha några filer nedladdade. Dhanjanis slutsats är att detta är ett sätt som öppnar för angripare att föra över massvis med skadliga filer till användarens dator.

Apples svar gick ut på att det nog skulle vara en bra idé att systemet frågar användaren. Men att det nog inte är så farligt.

Det andra förslaget till förbättring som Apple prioriterat ner, är att sandlådan som ska kolla om HTML-kod är skadlig inte är kopplad till de lokala resurserna. I sitt svar till Dhanjani säger Apple att det nog behöver tänka en stund.

Källa: Nitesh Dhanjanis blogg

Back to My Mac räddar stulen Mac

Vi har hittat ett nytt skäl att satsa på Apples .Mac-tjänst. LoHud.com rapporterar nämligen om en 23-årig amerikanska som med hjälp av Back to My Mac lyckades få tillbaka sin stulna Macbook.

Den 23:e april hade kvinnan och de andra kvinnor hon delar lägenhet med inbrott. Två bärbara datorer, ett par plattskärms-TV och en del annan elektronik stals. Två veckor senare fick hon ett telefonsamtal från en vän som undrade om hon var online.

Det var hon inte, men kom snabbt på idén att försöka logga in på sin Mac via Back to My Mac. Praktiskt nog jobbar hon i en av Apples butiker, så hon var snart inloggad och kunde sätta igång Photo Booth. Först såg hon bara en tom stol, men lite senare kom en av tjuvarna och slog sig ned för att shoppa lite på nätet. Klick klick i Photo Booth.

Senare lyckades hon även hitta bilder tagna av den andra tjuven och skickade bilderna till polisen, vilka hade följande att säga:
Vårt offer gjorde ett fenomenalt jobb. Hon kände sin dator och kom till oss så fort hon fått tag i informationen. Vi skred till verket direkt och resultatet är arresteringen av två misstänkta inbrottstjuvar och säkrandet av det mesta av stöldgodset.

Attackkod mot mycket kritisk OS X-lucka släppt på nätet

En anonym säkerhetsforskare har lagt upp attackkod mot en tidigare okänd säkerhetslucka i Apple MacOS X vilken gör det möjligt att exekvera skadlig kod på en sårbar dator. Secunia klassar problemet som mycket allvarligt. Det hör inte till vanligheterna att kritiska säkerhetsluckor upptäcks i Apples MacOS X och ännu ovanligare är det att attackkod för den typen av luckor dyker upp innan Apple hunnit åtgärda luckan. Detta är dock precis vad säkerhetsföretaget Secunia varnar för efter det att en anonym säkerhetsforskare publicerat så kallad proof-of-concept-kod som utnyttjar en lucka i MacOS X.

Säkerhetsluckan ligger i operativsystemets hantering av så kallade filer med diskavbilder (.dmg). Ett problem i hanteringen av dmg-filer gör att en hackare genom en speciellt utformad fil kan exekvera skadlig kod på en sårbar dator.

Att Apples webbläsare Safari med standardinställningar automatiskt öppnar denna typ av filer efter det hämtning gör att risken för att smittas med skadlig kod är mycket stor. Secunia rekommenderar användare att ändra Safaris inställningar till att inte längre öppna säkra filer efter hämtning. Apple har inte kommenterat problemet men företaget brukar i de flesta fall vara snabba att åtgärda allvarligare säkerhetsluckor.