Leopard "сотрудничает" с хакерами: старая ошибка в Apple Mail

Среда, 21 ноября 2007 г.

Следите за нами в ВКонтакте, Facebook'e и Twitter'e

В марте 2006 г. Apple решила проблему безопасности Apple Mail. До этого в систему могли проникать замаскированные вирусы. О заплате же для Leopard, очевидно, забыли. Таким образом, кликнув дважды на почтовом приложении, которое внешне напоминает файл в формате JPEG, можно запустить выполнение нежелательного кода.

Файлы в Mac могут содержать дополнительную информацию, например, о том, что необходима определенная программа для их открытия. Операционная система хранит их в системном файле в так называемой "ветви ресурсов" (resource fork). Этот тип информации обычно ограничивается локальной системой; однако, для электронных писем формат MIME AppleDouble позволяет ветви ресурсов быть вложением - они автоматически анализируются Apple Mail.

Как сообщает Heise Security, это позволяет злоумышленникам создавать электронные письма с вложениями, названными picture.jpg, выглядящими как JPEG-файлы. Но когда пользователь пробует открыть картинку, Apple Mail анализирует ветвь ресурса и без предупреждения выполняет скрипт. В этом случае, даже MIME показывает вложение как image/jpeg, но осторожные пользователи Mac могут заподозрить неладное, если заметят, что картинка не открывается мгновенно, как это бывает обычно. Можно использовать heise Security Emailcheck, чтобы послать себе безопасное электронное письмо для демонстрации проблемы.

Как уже отмечалось, в марте 2006 г. Apple исправила эту проблему. В Tiger OS Apple Mail выдает предупреждение о том, что файл-изображение является программой. Apple, очевидно, или не включила эту функцию в Leopard, или сделала это некорректно.

Следите за нами в ВКонтакте, Facebook'e и Twitter'e


Просмотров: 393
Рубрика: Hi-Tech


Архив новостей / Экспорт новостей

Ещё новости по теме:

RosInvest.Com не несет ответственности за опубликованные материалы и комментарии пользователей. Возрастной цензор 16+.

Ответственность за высказанные, размещённую информацию и оценки, в рамках проекта RosInvest.Com, лежит полностью на лицах опубликовавших эти материалы. Использование материалов, допускается со ссылкой на сайт RosInvest.Com.

Архивы новостей за: 2018, 2017, 2016, 2015, 2014, 2013, 2012, 2011, 2010, 2009, 2008, 2007, 2006, 2005, 2004, 2003

Апрель 2011: 1 2 3 4 5 6 7 8 9 10 11 12 13 14 15 16 17 18 19 20 21 22 23 24 25 26 27 28 29 30