Allvarliga buggar i Apples Mail – ingen panik – så farligt är det inte

av | apr 24, 2020

Efter att kunnat läsa ifatt, läsa lite mer och ta del av hur buggarna, två allvarliga buggar i Apples Mail, så kan jag konstatera att det inte är riktigt så illa som det framställdes under gårdagen. Buggarna är inte enkla att exploatera – tvärtom, svåra att exploatera.

Ska buggarna kunna exploateras så krävs det vissa speciella mail med visst innehåll. Det är inte det svåra i sammanhanget. Du måste också skicka mailet till du siktar på och få denna någon att öppna mailet. Det är inte heller det svåra.

Som ZecOps uttrycker det:

Q: Does the vulnerability require additional information to succeed?

A: Yes, an attacker would need to leak an address from the memory in order to bypass ASLR. We did not focus on this vulnerability in our research.

ALR är address space layout randomisation, en säkerhetsteknik där anrop till minnet görs slumpmässigt. Det betyder också att ska buggarna exploateras så måste förövaren ta reda på vilken del av minnet som det går att komma åt. Utan att ge mig in på alltför mycket teknik – det är svårt, för att inte säga mycket svårt.

Tolka nu inte detta som att buggarna är ofarliga, kan negligeras eller att det inte finns anledning att bry sig. Buggarna finns där, de kan vara allvarliga men bara om förövaren sitter på kunskap om vilken del av minnet som kan användas för att exploatera buggarna, vilket alltså är svårt då macOS innehåller ASLR där minnet anropas slumpmässigt.

Nyanser

Det handlar om nyanser. I rapporteringen har buggarna framställts som att vem som helst kan hacka en sårbar iOS-enhet med specialpreparerade mail. Så är det inte.
I rapporteringen framställs det som om buggarna är lätta att exploatera. Det är de inte.

Buggarna är åtgärdade i den senaste betaversionen av iOS, 13.4.5. Sannolikt kommer Apple att slippa en buggfix inom kort.

0 kommentarer

Mikael Winterkvist

Fyrabarns-far, farfar, morfar och egen företagare i Skellefteå med kliande fingrar. Jag skriver om fotografering, sport, dataprylar, politik, nöje, musik och film. Vid sidan av den här bloggen så jobbar jag med med det egna företaget Winterkvist.com. Familjen består av hustru, fyra barn (utflugna) och fem barnbarn.

Jag har hållit på med datorer sedan tidigt 1980-tal och drev Artic BBS innan Internet knappt existerade. Efter BBS-tiden har det blivit hemsidor, design, digitala medier och trycksaker. Under tiden som journalist jobbade jag med Mac men privat har det varit Windows som har gällt fram till vintern 2007. Då var det dags att byta och då bytte vi, företaget, helt produktionsplattform till macOS. På den vägen är det.

_____________________________________________________________________________________

Anmäl dig till Magasin Mackens nyhetsbrev

Du får förhandsinformation om Macken, våra planer och du får informationen, först och direkt till din mail. Vi lovar att inte skicka din information vidare och vi lovar att inte skicka ut mer än max ett nyhetsbrev per månad.

Anmäl dig här

_____________________________________________________________________________________

Vi använder AI som hjälpmedel
Magasin Macken använder AI för att skapa illustrationer till våra texter. Undantagsvis skapar vi fotorealistiska bilder, i de fallen märks bilden tydligt med att den är skapad med AI. Vi använder även AI för att samla in underlag för våra texter, fakta, statistik och referenser. Alla uppgifter kontrolleras före publicering. AI används även för våra script och plugins.

_____________________________________________________________________________________

Följ oss i Sociala Medier:

  • Facebook
  • Instagram
  • Bluesky
  • Threads
  • Mastodon
  • LinkedIn
  • YouTube
  • Vimeo
  • Twitter
  • RSS
  • E-Mail

De senaste inläggen: