[GastForen Web allgemein Browser

  • Suche
  • Hilfe
  • Lesezeichen
  • Benutzerliste

Safari unsicher?

WolfJack
Beiträge gesamt: 2852

27. Mai 2004, 16:04
Bewertung:

gelesen: 2617

Beitrag als Lesezeichen
Aggressiv? Wer ist hier aggressiv..
Heise.online steht anerkanntermaßen nicht im Verdacht, parteiliche Falschmeldungen zu verbreiten. Der Artikel von (adb/c't)

Hier noch einmal triftige Gründe, den "Trend" ernst zu nehmen:

Unsicheres Surfen mit Safari

Eine geschickte Verkettung mehrerer Funktionen von Mac OS X erlaubt es bösartigen Angreifern, beim Aufrufen einer Webseite mit Apples Web-Browser Safari beliebige Programme auf dem Rechner des Besuchers auszuführen. Dazu muss im Bereich "Allgemein" der Einstellungen von Safari lediglich die Option "Sichere Dateien nach dem Laden öffnen" aktiviert sein. Dann zeigt der Browser nach einem Download Disk-Images (erkennbar an der Endung ".dmg") automatisch als Laufwerke am Schreibtisch an.

Das ist noch nicht weiter gefährlich -- aber da das Betriebssystem Laufwerke immer unter /Volumes/Volumename ins System einbindet, ist einem Angreifer deshalb der Pfad zu einem AppleScript oder Programm auf dem Disk-Image bekannt. Über eine URL der Form "help:runscript=..." lässt sich vom Web-Browser aus der systemeigene Help-Viewer öffnen, der wiederum, wenn es so in der URL steht, über sein Skript "OpnApp" die eingeschmuggelte Software startet. Die kann dann mit den Rechten des aktuellen Benutzers zumindest in dessen Home-Verzeichnis nach Belieben schalten und walten. Gehört der Anwender gar zur Gruppe der Administratoren, kann sie sich unter Umständen sogar fest in den Startablauf von Mac OS X einhängen und wäre dann nach jedem Systemstart erneut aktiv.

Um auf der sicheren Seite zu sein, genügt es, die Option "Sichere Dateien nach dem Laden öffnen" abzuschalten. Diese Funktion ist der eigentliche Türöffner für Angreifer. Das Ausführen einer Help-Viewer-URL funktioniert in anderen Browsern ebenso.

Die Sicherheitslücke ist bereits detailliert im Internet beschrieben. Dort muss man zwar noch zweimal klicken, um die Anfälligkeit demonstriert zu bekommen, über Meta-Tags im HTML-Code einer Web-Seite lässt sich der Download eines Images und das Starten einer Anwendung darin jedoch automatisieren. Das gesamte Procedere geschieht zwar nicht unsichtbar für den Anwender, kann aber je nach Internet-Anbindung und Rechner so schnell ablaufen, dass man realistisch keine Chance hat, es zu unterbinden. (adb/c't)

Eine harmlose Demo für die Funktionen, die in der Sicherheitslücke ausgeführt werden können, gibt es hier:

http://bronosky.com/pub/AppleScript.htm

---
mfG
WolfJack

---
http://www.webdesignausberlin.de/
http://www.eierschale-berlin.de

(Dieser Beitrag wurde von WolfJack am 27. Mai 2004, 16:06 geändert)
Dieser Beitrag wurde nicht geändert.

Aktuell

InDesign / Illustrator
MTT_300x300_11_2022

Veranstaltungskalender

Hier können Sie Ihre Anlässe eintragen, welche einen Zusammenhang mit den Angeboten von HilfDirSelbst.ch wie z.B. Adobe InDesign, Photoshop, Illustrator, PDF, Pitstop, Affinity, Marketing, SEO, Büro- und Rechtsthemen etc. haben. Die Einträge werden moderiert freigeschaltet. Dies wird werktags üblicherweise innert 24 Stunden erfolgen.

pdf-icon Hier eine kleine Anleitung hinsichtlich Bedeutung der auszufüllenden Formularfelder.

Veranstaltungen
17.04.2024

Online
Mittwoch, 17. Apr. 2024, 10.00 - 10.30 Uhr

Webinar

Komplizierte, kleinteilige Aufträge; alles sehr speziell; seit Jahren bewährte Prozesse – da können wir nichts standardisieren und automatisieren! Das sagen viele Großformatdrucker – aber stimmt das wirklich, ist dem tatsächlich so? Günther Business Solutions und Impressed treten in einem Webinar den Gegenbeweis an. Experten beider Unternehmen zeigen, wie Großformatdrucker vom Einsatz zweier bewährter Lösungen profitieren können: • von advanter print+sign von Günther Business Solutions, dem ERP-System für den Großformatdruck, dass alle Phasen der Wertschöpfung im Large Format Printing abdeckt • von Impressed Workflow Server, der smarten PDF-Workflow-Lösung für Druckereien, die Datenmanagement, Preflight und Produktionssteuerung übernimmt Über die Kombination beider Lösungen können Großformatdrucker ihre Prozesse mit modernen Workflows Schritt für Schritt automatisieren – und so zügig deutliche Zeit- und Kosteneinsparungen realisieren. Das Webinar sollten Sie sich nicht entgehen lassen – damit Sie keine Effizienzpotenziale mehr liegen lassen. Melden Sie sich am besten gleich an, wir freuen uns auf Sie! PS: Melden Sie sich in jedem Fall an – sollten Sie zum Termin verhindert sein, erhalten Sie die Aufzeichnung.

kostenlos

Ja

Organisator: Impressed / Günther Business Solutions

https://www.impressed.de/schulung.php?c=sDetail&sid=326

Und es geht doch: Automatisierung im Großformatdruck!