Robert's Blog

Gelezen op een nieuwssite: "Condoms Good For Business Rise"!

Hoe bedoelt u "double entendre"?

Een nieuwe generatie Linux adepten komt eraan, wordt dat HET probleem voor Microsoft in de toekomst?

Over Services gesproken. Als ik Dell moet vergelijken met bij voorbeeld HP, dan zitten daar minimaal 3 klassen verschil tussen. Ook bij Dell worden wel eens foutjes gemaakt, het blijft immers mensenwerk, maar ze doen heel veel om fouten te corrigeren, ze zijn coulant, en ze denken ZELF na, het grootste winstpunt. Een voorbeeld voor vele andere bedrijven.

Dell plant boom voor iedere klant, die carbon neutraal wil werken.

Home arrow Nieuws Blog arrow Tot nader order even heeeel voorzichting met QuickTime gebruik

Editorial

Nu er een golf nieuwe software over de mensheid uit gestort gaat worden, niet alleen door Microsoft, maar ook door de Open Source Software groep, Mozilla en anderen, zullen wij extra aandacht besteden aan deze nieuwe producten. Wij zullen met name focussen op ernstige gebreken en nieuwe -het leven aanzienlijk veraangenamende- features en navenante voordelen, alwaar wij onze bezoekers regelmatig kond van zullen doen.

N.B.: Wij vragen onze bezoekers zich te registreren via het login menu in de rechterkolom.

Een groeiend aantal artikelen zullen wij alleen specifiek ter beschikking stellen aan klanten van theHelpdesk.nl en aan onze geregistreerde bezoekers binnen de Registered User Section en het afgeschermde gedeelte van HackersWorld (full disclosure exploits). (te bereiken na registratie en/of login)

Tot nader order even heeeel voorzichting met QuickTime gebruik PDF Print E-mail
Written by Administrator   
Thursday, 26 April 2007
Tot nader order even heeeel voorzichting met QuickTime gebruik

Hack challenge's QuickTime bug puts all browsers at risk

 

Exploit snatched at security conference from unprotected WiFi network, may be in the wild

 

Gregg Keizer, ComputerWorld Security

 

April 25, 2007 (Computerworld) -- The QuickTime vulnerability that first surfaced last Friday in a Mac hack challenge is "very serious" and can be exploited through any Java-enabled browser, including Internet Explorer 7 running on both Windows XP and Vista, the company that laid out the contest's $10,000 prize said today.

Unconfirmed reports also claimed that someone may have captured the exploit on Friday as the MacBook Pro was attacked. If that turns out to be the case, a widespread attack would be more likely.

Although the bug was first ascribed to Apple Inc.'s Safari Web browser, by Monday researchers at 3com TippingPoint -- which put up the prize money as part of its Zero Day Initiative bug bounty program -- had confirmed the vulnerability was in QuickTime, Apple's media player.

Because the flaw is in QuickTime's code, and because QuickTime plug-ins are commonly installed on both Macs and PCs, and in not only Safari, but also Mozilla Corp.'s Firefox and Microsoft Corp.'s Internet Explorer (IE), the attack surface is "huge," said Terri Forslof, TippingPoint's manager of security research.

"This is every bit as dangerous as any vulnerability we see out there," said Forslof, who confirmed today that using IE 6 and IE 7 on Windows XP SP2, as well as IE 7 on Vista, could lead to an exploit. "If Microsoft was rating this, it would [rate it as] a critical vulnerability. One click and you're owned."

"The vulnerability is in QuickTime, but any Java-enabled browser can be an exploit vector. No exclusions," said Forslof. TippingPoint confirmed this morning that IE 7 running on Vista -- the browser that Microsoft touts as its most secure -- could be a route to a PC hijack.

A successful exploit would require that the user be tricked into visiting a Web site containing malicious Java code. That kind of attack is commonplace, with links typically delivered via spammed e-mail. Until Apple patches QuickTime, the only sure defense, said Forslof, is to disable Java in the browser.

Late this morning, researchers at Matasano Security LLC, the New York-based consultancy where the MacBook contest winner, Dino Di Zovie, once worked, said it had unconfirmed reports from credible sources that the exploit had been snatched out of the air at the CanSecWest conference.

The MacBooks left open to attack during the CanSecWest challenge were connected to an unprotected wireless network, said Matasano's Thomas Ptacek in a blog this morning. "Raw packet captures of the successful exploit have been taken by parties unknown," he said. "There's a difference between the exploit being captured and the exploit being successfully hosted by attackers in the wild....[but even so, this is a particularly virulent problem."

Adding fodder to those reports, a writer on the Information Security Sell Out blog claimed to have not only captured all data packets transmitted during the hacking contest, but had reverse-engineered the vulnerability.

Ptacek of Matasano, however, was dubious. "Their claims aren't corroborated by any of the public record about the vulnerability, which, contrary to their report, doesn't appear to involve 'the way QuickTime handles Javascript'."

Forslof would neither confirm nor deny the reports of the exploit -- for which it paid Di Zovie the $10,000 -- escaping into the wild. "We're keeping the details of the vulnerability close to the chest," she said, "but QuickTime is pretty ubiquitous. With so much press around the actual challenge and so many people interested in it, an exploit is just a matter of time."

Although Forslof said that her team had reported the QuickTime vulnerability to Apple on Monday, the Cupertino, Calif. computer maker has refused to comment on the specifics of the bug. Company spokesman Anuj Nayar would only repeat the standard Apple statement issued when security questions are asked: "Apple takes security very seriously and has an excellent track record of addressing potential vulnerabilities. We always welcome feedback on how to improve security."

 
< Prev   Next >

Over deze Website

Zowel deze NIEUWS site als het bijbehorende eZine zullen voor een groot deel, qua inhoud, bestuurd kunnen worden door onze klanten en de bezoekers van onze website(-s).

Wij nodigen U dan ook uit, op dit moment nog via e-mail, This e-mail address is being protected from spam bots, you need JavaScript enabled to view it , om de voor U interessante onderwerpen aan te melden. U kunt hierbij denken aan de vaste rubrieken op beveiligingsgebied, onderzoek en technologie (zowel fundamenteel als toegepast onderzoek), waarschuwingen uit de praktijk. Daarnaast kan men denken aan, bij voorbeeld, uitleg van bepaalde zaken, zoals protocollen, technieken, methodieken, maar ook commentaren op ontwikkelingen e.d.

Als onze klanten en bezoekers zelf ook een bijdrage willen en kunnen leveren, worden zij hiertoe hartelijk uitgenodigd. Het delen van kennis, zowel vanuit een professioneel-, als een gebruikersperspectief, is de missie van deze nieuwsvoorziening.

 

Het e-Zine zal maandelijks worden toegezonden aan de klanten van theHelpdesk.nl en aan geregistreerde bezoekers van deze website. Daarnaast kunnen zij Alerts en Waarschuwingen verwachten, buiten de reguliere verzending van het e-Zine om, indien het nieuws dit nodig mocht maken.

 

News Feeds / Syndication / links.

Wij hebben als extra service aan onze bezoekers besloten de syndication e/o news feeds aanzienlijk uit te breiden. 

Ook het aantal overige news feeds en links zal in de nabije toekomst aanzienlijk worden uitgebreid. Voorts verwachten wij op grond van de binnengekomen e-mails binnenkort een aantal rubrieken toe te kunnen voegen. 

  wcg3


Login Form






Lost Password?
No account yet? Register

Related Items

 
Alien Ant Farm songs Amigos downloadable music Amr Diab mp3s Anais Mitchell mp3 music Derniere Volonte best mp3 DJ Reeplee Feat. Jessica Braun mp3 music Ghosts Of Verona mp3s Icehouse mp3 online Junior Mance song downloads Katrina Carlson mp3 downloads Klangwelt albums Marcel song downloads Max Coveri mp3 search Mia review Natasha Atlas and David Arnold dowland NON album Notis new mp3 Only Ones music download Richard Anthony new mp3 Rolf Harris best mp3 Salvador Candel mp3 Scar Symmetry music search 3 de Copas mp3 downloads Abdullah Ibrahim and Ekaya new mp3 Albert Griffiths and The Gladiators mp3 downloads Alexi Delano and Jesper Dahlback mp3s Angelo Debarre Et Ludovic Beier albums Barricada top mp3 Betelgeuse albums Donna Summer downloadable music Emily Loizeau mp3 online First And Andre dowland Gentleman And The Far East Band download mp3 Jad Fair and Daniel Johnston mp3 John Hammond new mp3 Juan Manuel music downloading Krzysztof Penderecki downloads Logic System download mp3 Marc Ford And The Neptune Blues Club mp3s Maxeen mp3 songs Mental top mp3 Mike Koglin Vs Energy Dai download mp3 Modena City Ramblers music download Musafir music downloading P.M. Dawn review Pallas downloads Pauline Oliveros get mp3 Pedrito Altamiranda mp3 Peter Punk english mp3 Quarteto Em Cy and Tamba Trio new mp3 Real Life downloads Stormwarrior download Swag downloadable music T Bone Burnett mp3 online Toumani Diabate and Roswell Rudd music Arsenik mp3 search Cesti instrumental David Benoit And Russ Freeman songs Dead Man in Reno download mp3 Defiance download songs Depth Affect top mp3 DJ List and Damodar english mp3 Garwall song downloads Gundog get mp3 Hector Romero mp3 search Hillsong United mp3 downloads Ian Boddy and Andy Pickford download Ian Lurgee music downloading Jack Kerouac review Jan Garbarek and Miroslav Vitous english mp3 Lacksley Castell mp3 online Marcos Vidal mp3 Nordreich get mp3 Puzzle music search Riblja Corba downloadable music Riley Lee and Gabriel Lee downloads Sagittarius mp3 music Seventh One dowland Shop Boyz review Steve Coleman and the Five Elements mp3 music Alvin Lucier all mp3 Blackfusion mp3 music Chiaki Ishikawa mp3 downloads Devin downloadable music Dies Ater music download Dj Scream And Dj Smallz albums Gontyna Kry best mp3 Guts Pie Earshot mp3 songs Hittman song downloads Kevin Kern mp3 songs Kim Lukas music downloading Kristina Bach mp3s Lavrenchukki downloads Martin Roth music to download Nino Buonocore new mp3 Philippa Gregory new mp3 Richard Souther download songs Robert Leiner mp3 search Venu Gopal Goswami review Yotopia pop