苹果发布MacOSX升级包 效果令安全厂商担忧 | |||||||||||
|---|---|---|---|---|---|---|---|---|---|---|---|
| http://www.sina.com.cn 2005年08月17日 16:22 赛迪网 | |||||||||||
|
【赛迪网讯】8月17日消息,苹果发布了Mac OS X算是相当庞大的升级包,修正了44个漏洞。 港台媒体报道,据安全分析人士表示,但是,只有一些漏洞让人非常担心。苹果是在本周一发布了该升级包。
安全厂商Secunia 的技术总监Thomas Kristensen说,“这是一个大升级包,我记不起来以前见过这么大的升级包。” 相比之下,苹果去年5 月份发布了修正20个漏洞的升级包,今年3 月份发布升级包修正了12个漏洞。 但Kristensen指出,“在这个升级包修正的44个漏洞中,只有很少一些漏洞令我们非常担心。”他还说,25% 的升级包与过去就已经发现、但尚未被黑客利用的漏洞有关。但是,Secunia 对该升级包的评级是“高度危险”。 这些漏洞影响苹果的Mac OS 10.3.9 、10.4.2操作系统,以及相关的服务器软件。Kristensen表示,其中与AppKit和Safari相关的漏洞是危急的。 AppKit用于打开RTF 和Word文件档,它的漏洞使远端黑客能够创建恶意程序,造成缓冲区溢出漏洞,这能够使黑客在用户的系统上执行任意软件程序码。 但苹果指出,只有少数软件使用了AppKit,Mac OS X版Microsoft Word不会受到这些漏洞的影响;当用户点击一个恶意创建的RTF 档案时,Safari中的漏洞使黑客能够绕过该浏览器中的安全机制,执行任意的命令。 苹果的Sever Manager D 中的另一个漏洞也被一些人认为是“危急的”。安全厂商iDefense负责漏洞研究的副主任Frank Nagle说,该漏洞能够造成缓冲区溢出漏洞,无需用户的参与,黑客就能够远端地执行程序码。 据Secunia 称,尽管苹果还列出了其他可能被黑客远端利用的安全漏洞,但它们“不太危急”。例如,远端黑客可以利用Apache 2中的二个漏洞绕过安全限制或发动拒绝服务攻击。 但Nagle说,由于苹果并没有预设开启Apache 2,因此它的影响较对Apache 1.3的影响要小。
|






