Apple Safari lekt je adresboek
Auto-aanvullen
23 juli 2010 | Jan CustersMac-adepten kunnen maar beter de autofill-optie van Safari uitschakelen. Door een lek in de tool is het voor kwaadwillenden kinderspel om je persoonlijke gegevens te bemachtigen.
De autofill-tool kan automatisch persoonsgegevens zoals je naam, adres en e-mail aanvullen tijdens het surfen. Standaard staat deze ingeschakeld. De informatie wordt uit het lokaal opgeslagen adressenboek van je Mac gehaald.
Geen reactie Apple
Onderzoeker Jeremiah Grossman heeft een proof-of-concept gepubliceerd op zijn blog. Daarmee toont hij aan hoe makkelijk het is om de tool te misbruiken. Apple werd meer dan een maand geleden al op de hoogte gebracht, maar reageerde niet.
Een website die onzichtbare dynamische tekstvelden bevat, kan binnen enkele seconden je persoonlijke informatie ontfutselen. Door aanslagen van A tot Z te simuleren met JavaScript schiet autofill in actie. Herkent het de eerste letter van het woord, dan wordt de rest aangevuld.
Internet Explorer
Naast Safari 4 en 5, zijn versie 6 en 7 van Internet Explorer eveneens kwetsbaar. De werkwijze verschilt wel. Door in een autofill-tekstveld twee maal de 'pijl naar beneden'-toets te simuleren kan de informatie bemachtigd worden. Dat vertelde Grossman aan The Register.
De mobiele versie van Safari voor iOS is niet kwetsbaar. De werkwijze is ook niet toepasbaar op Googles browser Chrome. Bij automatisch aanvullen vraagt Chrome om een bevestiging van de gebruiker die niet door JavaScript geïmiteerd kan worden.
bron: ZDNet
Gerelateerde artikels op Clickx
- Apple lanceert nieuwe iPods
- Surfen zonder sporen
- Internet Explorer veiligste browser
- Safari 4 for Windows
- Safari 4 Bèta
- Safari for Windows 3.2
Related Partner info
Reacties
Reageer op dit artikel
2 reacties op dit artikel:
Ik weet niet of er hier veel andere Mac-gebruikers aanwezig zijn, maar toch even deze tip. Vorige week bracht Apple Safari 5.0.1 uit en deze release werd het lek dat in dit artikel werd beschreven gedicht (zie de release notes). Dus als je deze functie gebruikt, en voor zover het nog niet - automatisch - gebeurd is, is het zeker aan te raden om je Software Update eens aan te zetten.
Bij mij blijft die autofill-functie sowieso uit.
Ik had deze functies zelf al gedesactiveerd vlak na de installatie van Mac OS X en kijk telkens even na of die vinkjes nog uitstaan als er een nieuwe versie van Safari binnenrolt. Zo staat bij mij ook het vinkje bij "Open veilige bestanden na downloaden" standaard uit.
Toch bedankt voor de tip!






