2010-07-24 20:56:27〥芹蟹麵〥

Secunia:蘋果的軟體漏洞最多

安全軟體供應商Secunia發布的最新報告顯示,蘋果公司的軟體安全弱點數目最多,已超過甲骨文(Oracle)甚至微軟,但這不光彩的第一名只計算安全弱點的數目,而未考量安全弱點的風險有多高、修補速度有多快。 

這項分析也支持一般的看法,就是市占率愈高,安全弱點也愈高--蘋果(iTunes與 QuickTime)、微軟(Windows與Internet Explorer)和甲骨文的昇陽(Java),過去五年來安全弱點排名一直名列前茅,而奧多比(Acrobat Reader與Flash)2008年也加入這個行列。

相對而言,以前Mac OS未遭大多數病毒和駭客活動染指,主要是因為市占率偏低,所以可能的「戰果」不如微軟的Windows。但隨著Mac市占率攀升,iPhone人氣又直線上升,蘋果的平台也勢必將成為惡意軟體攻擊的對象。 

這項報告的其他重點還包括:

‧ 平均來說,每年揭露的安全弱點總數中,微軟、蘋果、甲骨文、IBM、奧多比和思科等十家公司合計就占了其中的38%。 

‧ 在2007至2009的兩年期間,影響一般終端PC用戶的安全弱點數目幾乎增加一倍,從220增加到420。根據今年1到6月的數據推估,2010全年的安全弱點總數可能再增加將近一倍,達到760。

‧ 今年上半年已公告的安全弱點有380個,相當於2009全年總數的89%。  

‧ 一般安裝有50種程式(含24種第三方程式,與26種微軟程式)的終端使用者PC,第三方程式存在安全弱點的機率比微軟的程式高3.5倍。今年,這項比例可能升高到4.4倍。  

一項正面的訊息是,自從2005年以來,受Secunia監測的2.9萬項產品中,其安全弱點的總數就未見到大幅上升或下滑的趨勢。
 
 
Safari「自動輸入」漏洞恐洩個資

資安研究員指出,蘋果Safari瀏覽器的自動輸入(autofill)選項,可能在未獲使用者同意的情況下,曝露出他們的個人資料。至於這是Safari獨有的問題,還是會影響包括Google Chrome在內的所有WebKit瀏覽器,目前仍不得而知,在情勢明朗前,Safari和Chrome的使用者最好立刻關閉自動輸入功能。

WhiteHat Security技術長Jeremiah Grossman周三在部落格撰文說,這個問題影響目前的兩種Safari版本,即較新的第五版和較舊的Safari 4。他並表示,問題已嚴重到讓惡意網站能直接從Safari取得自動輸入的資料,而不必使用者在網站上鍵入任何個資,也不論使用者先前是否造訪過該網站。

Grossman在部落格文章中指出,惡意的網站只要建置一個動態的表格文字欄位,再取個適當的名稱,例如「地址」或「信用卡」,然後用JavaScript模擬從字母A到Z的按鍵,那麼資料就會被自動填入欄位裡。他說,即使文字欄是隱形、訪客看不到的,資料也會自動輸入。

他表示,已依據資安研究員「最佳行為」原則,在6月17日告知蘋果公司這項安全漏洞,但迄今只收到一封系統自動回信。

看起來,這個漏洞不是新的。早在2009年4月的一篇部落格文章裡,瑞士資安研究員 Patrice Neff就揭發非常類似的漏洞,那個問題是Safari會未經使用者許可,就擅自傳出使用者的出生日期。當時Neff寫了一個腳本程式(script),示範如何從Safari瀏覽器蒐集生日資料。此刻還難以判斷這兩種漏洞是不是同一個,或只是產生的結果類似。

無論如何,這個漏洞凸顯出,若不加強安全控制,使用自動資料輸入技術可能遭遇風險。Safari使用者可以到關閉個人偏好(Preferences)、自動輸入(AutoFill)、自動輸入網路表格(AutoFill Web forms)選單中,關閉自動輸入功能;Chrome的使用者可從"wrench"選單裡,選擇「選項」(Options)、個人設定(Personal Stuff),然後點擊自動輸入(AutoFill)按鈕。

這個漏洞目前看來似乎不會影響到在iOS上執行的行動版Safari,或是在Android平台上執行的WebKit瀏覽器。

蘋果公司的官方聲明未談到具體細節,只說:「我們非常重視安全性與隱私。我們明白這個問題,正著手製作解決辦法。」

Google未發表評論,但證實這個自動輸入漏洞不是Chrome潛在的安全漏洞,因為Chrome需要使用者確認後,才會把資料填入無法用JavaScript模擬的文字欄。