Mój pierwszy Mac

Przeskocz do:

Apple Blog.pl

25.05
Niezałatany problem z Javą wciąż zagraża użytkownikom Maków

Jak informuje serwis Heise Online, w sieci znajduje się robak wykorzystujący błąd w zabezpieczeniach Java, który pozwala na wywołanie skryptów wysokiego poziomu w systemie OS X.

W skrócie: już w grudniu zeszłego roku wykryto i opisano problem z tzw. sandbox-em apletów Java wykorzystywanych do wyświetlania różnego rodzaju aplikacji wewnątrz okna przeglądarki.1 Problem został już załatany przez twórców Javy i wydany jako aktualizacja dla systemu. Apple jednak nie zaktualizowało Javy dla swoich użytkowników, w efekcie czego od sześciu miesięcy są oni narażeni na niebezpieczeństwo.

Cytat z linkowanego tekstu Heise Online:

Specjalista od zabezpieczeń Landon Fuller opublikował eksploita dla systemu Mac OS X, za pomocą którego napastnik może przejąć kontrolę nad komputerem. W tym celu użytkownik musi za pomocą przeglądarki Safari odwiedzić odpowiednio zmanipulowaną stronę.

Jak widać pan Fuller stracił cierpliwość i w sumie mu się nie dziwię. Do czasu naprawienia błędu przez Apple, raczej powinniście wyłączyć Javę w przeglądarce. Aby to zrobić, uruchomcie Preferencje Safari (naciskając cmd+przecinek) i w zakładce Bezpieczeństwo odznaczcie ptaszek przy pozycji Java.

Zdjęcie pochodzi z bety Safari 4, którą także drążą problemy, jak mogliście przeczytać rano na blogu.

To nie pierwszy raz, kiedy poważny problem nie jest naprawiany przez Apple najszybciej jak się da. Wydaje się, że polityka firmy jest taka, aby zbierać poprawki w większe paczki i wydawać je co jakiś czas jako osławione „Poprawki Bezpieczeństwa”. Jak widać na tym i porannym przykładzie, taka polityka nie jest najskuteczniejsza i może powodować realne zagrożenie dla użytkowników komputerów Apple.

Informację podesłał Łukasz Ćwięk, dzięki!


  1. Choćby takich, jak gry online czy livetiming podczas wyścigu Formuły 1. ()

16 komentarzy do tego tekstu

  1. klisiu

    Rozwiązanie, które eliminuje zagrożenie jest imo troszkę lamerski. Apple trochę dało ciała w tej kwestii.

  2. darek

    To pokazuje kolejny mit jaki jest na temat apple, a mianowicie na temat bezpieczeństwa systemu.

  3. Pan Jan

    Mity mitami, ale nie ma bezpiecznych systemów informatycznych. Niestety.
    Jeśli chcecie mieć bezpieczny system, wyjmijcie kabel sieciowy, wyłączcie bluetooth, wifi, modem i inne urządzenia sieciowe.

    Abstrahując od powyższego, największa luka w bezpieczeństwie każdego systemu znajduje się pomiędzy krzesłem a klawiaturą.

    Pozdrawiam

  4. Grzesiek

    Może po prostu nadszedł moment kiedy warto pomyśleć o instalacji oprogramowania antywirusowego na maku? Dziwi mnie polityka Apple. Rosnący udział w rynku i ostrzał pod jakim powoli znajduje się ich system chyba zaczyna ich przerastać. Reklamy informujące, że na maki nie ma złośliwego oprogramowania zaczynają mi przypominać kampanię wyborczą PiS. Fail.

  5. MACiek

    Problem dotyczy tylko Safari 4 ??? Czy innych przeglądarek również ???

  6. Paweł Nowak

    Problem dotyczy wszystkich przeglądarek korzystających z systemowej Javy, więc także np. Firefox jest zagrożony.

  7. Łukasz

    Wkradła się literówka: Heise, a nie Heist

  8. Paweł Nowak

    @Łukasz, już poprawiam, dzięki.

  9. Norman

    Pawle, możesz, proszę, sprawdzić, czy update Javy na connect.apple.com z 21. maja rozwiązuje problem? Ściągnąłem wczoraj update w domu, ale dzisiaj jestem w Krakowie i na moim łączu z GPRS nie chce mi się ten applet ładować…

  10. Paweł Nowak

    @Norman ok, ale to jest testowy update na razie. Fajnie, że po 6 miesiącach w końcu coś pokazali, ale dalej nie przez Software Update dla milionów userów.

  11. S.Ł.

    A JavaScript? Jeżeli już wyłączacie, to wszystko… :)

  12. Norman

    Pawle, nie wiem, co powoduje Apple, że dopuścili do takiej sytuacji, i nie wnikam w to. Zastanawiam się tylko, czy nie lepiej zainstalować wersję testową niż wyłączać Javę. Zwłaszcza, iż ta wersja najprawdopodobniej będzie również finalną…

  13. kompot

    Zainstalowałem update z connect.apple.com, nowa wersja javy to 1.5.0_19, do sprawdzenia np. tutaj: http://www.javatester.org/version.html

    Zgadzam się z Normanem – lepiej mieć taką łatkę niż wyłączać javę w ogóle.

    Przy okazji, wydaje mi się że Apple po prostu przesunęło programistów do projektów zw. z Safari albo Snow Leo.

  14. kompot

    update: łatka z connect.apple.com rozwiązuje problem z javą. Na tej stronie natomiast macie oficjalną demonstrację tego co można zrobić z użyciem obecnej luki: http://landonf.bikemonkey.org/.....hello.html
    (Absolutnie nic szkodliwego).
    Po łatce skrypt już nie działa.

  15. Bartek

    @kompot: to jest jedynie proof-of-concept, a nie exploit. Exploit może wykorzystywać lukę do przejęcia kontroli nad systemem.

  16. kompot

    @Bartek: http://pl.wikipedia.org/wiki/Kod_proof-of-concept


Strony, które pisały o tym tekście

  1. Aktualizacja Javy dla OS X naprawia ostatnie dziury bezpieczeństwa - Apple Blog

    [...] problemach z Javą było na Apple Blog w drugiej połowie [...]

Może Cię także zainteresować: