"We are back" « oc.at

"Month of Apple Bugs" greift Mac-User an

Pedro 01.02.2007 - 12:00 1492 2 Thread rating
Posts

Pedro

Vereinsmitglied
-------------------------
Registered: May 2000
Location: Europe
Posts: 3908
Zitat
Die im Rahmen des "Month of Apple Bugs" veröffentlichte Meldung zum Fehler in iChat Bonjour (MoAB-29) enthält ein verstecktes Osterei. Sie bindet eine präparierte JPEG-2000-Datei namens heat-up.jp2 ein, die dazu führt, dass Safari einfriert. Ein Kommentar im HTML-Quelltext enthüllt, dass dieser Effekt durchaus beabsichtigt ist:

Never use the macbook at bed again when browsing the MoAB or you will fry your balls, looper

Frei übersetzt bedeutet das in etwa: "Benutz nie wieder ein Macbook im Bett, um die MoAB-Seiten aufzusuchen, sonst verbrennst du dir deine Weichteile". Einer der Entwickler in der MoAB-Fix-Gruppe hat analysiert, dass das Bild eine ziemlich lange – möglicherweise sogar endlose – Schleife in der JPEG2000-Bibliothek libJP2.dylib der Coregraphics provoziert.

Dies ist nicht der erste kindische "Streich", den sich das MoAB-Team erlaubt. Wer versuchte, Fehlerberichte vorab durch Erraten der Dateinamen abzurufen, wurde mit extrem widerlichen, pornografischen Bildern konfrontiert. Nachdem heise Security darüber berichtete und die Einschätzung, dies sei kindisches Verhalten, nicht zurücknahm, beschuldigte LMH die Redaktion, sie sei ihrerseits an "illegalen, betrügerischen und böswilligen" Aktivitäten beteiligt.

Dabei hatte er lediglich übersehen, dass bereits Stunden vor der englischen Meldung eine deutsche erschienen war und offenbar die Aktivitäten der heise-Leser als Denial-of-Service- und Brute-Force-Angriff der Redaktion interpretiert. Der Zeitraum der in diesem Kontext veröffentlichten Log-Dateien beginnt jedenfalls nach der Veröffentlichung der deutschen Meldung, und es taucht keine einzige Heise-Adresse darin auf. Auf eine Bitte der Redaktion, diese Aussagen zu berichtigen, wurde bislang nicht reagiert.

Des Weiteren berichten IRC-User, dass sie anscheinend im Rahmen eines Vorab-Live-Tests der Lücke im IRC-Client Colloquy im IRC angegriffen worden seien. Die MoAB-Initiatoren behaupten jedoch, sie selbst seien daran nicht beteiligt gewesen.

Quelle: heise.de

whitegrey

Wirtschaftsflüchtling
Avatar
Registered: Dec 2000
Location: Wien 1110
Posts: 7359
naja, die übertreiben halt manchmal ein wenig...

ist ein zweischneidiges Schwert -> einerseits gut, dass sie Apple etwas vor die Nase stossen und damit schon security-fixes (zumindest aber workarounds) bewirkt haben die anders erst später oder womöglich gar nicht gekommen wären. Andererseits meinen sie manchmal sie sind in der Situation das ausnutzen zu können. Klar, dass sie ihre Erkenntnisse auch irgendwie "päsentieren" wollen... nachdem das ganze aber ziemlich gut gecovert wird von den diversen Medien können sie sich eh nicht alles erlauben ohne aufzufallen.

ich sehe es neutral wie gesagt, kann wirklich nicht schaden, wenn das Sicherheitsbewusstsein (hoffentlich auch bei Apple) so etwas geschärft wird und endlich Fehler ausgemerzt werden die schon viel zu lange ignoriert oder nicht bemerkt wurden. Die Methoden die eingesetzt werden sind halt nicht immer ganz sauber...

COLOSSUS

Administrator
GNUltra
Avatar
Registered: Dec 2000
Location: ~
Posts: 12148
Sehr coole Aktion :D
Kontakt | Unser Forum | Über overclockers.at | Impressum | Datenschutz