Apple lukker rekord-stort antal huller i Mac OS X

Apple har netop lukket 67 sikkerhedshuller i Mac OS X inklusive to sårbarheder, som sikkerhedseksperter udnyttede i marts til hver at vinde 5.000 dollars i en anset hacking-konkurrence.

Artikel top billede

Computerworld News Service: Tirsdagens sikkerhedsopdatering er den største fra Apple siden marts 2008.

"Opdateringer på denne størrelse er ved at blive normale for Apple," siger Andrew Storms, som er director of security operations hos nCircle Network Security.

Security Update 2009-002, som blev udgivet sammen med opgraderingen af Leopard til Mac OS X 10.5.7, men som er tilgængelig for sig selv for brugere af Tiger, lukker huller i BIND, CoreGraphics, Disk Images, Flash Player, iChat, Kerberos, QuickDraw Manager, Safari, Spotlight, WebKit og andre dele rundt omkring i styresystemet.

Mere end en tredjedel af de rettede fejl er i open source-komponenter eller -applikationer, som Apple integrerer med Mac OS X heriblandt Apache web-serveren og Safari-browserens rendering-engine, WebKit.

"Jeg oplever ikke, at Apple arbejder hurtigere," vurderer Storms med en henvisning til tidligere kritik om, at virksomheden konsekvent lukker sikkerhedshuller i open source-komponenter flere måneder efter, at koden er blevet opdateret af udviklere uden for murene.

"Jeg husker at have installeret sikkerhedsopdateringer til nogle af disse huller på Linux tilbage i december."

"Open source er fortsat et populært område at kigge på for eksperter, der leder efter sårbarheder i Mac OS X," fortsætter Storms.

Sikkerhedseksperter kan gennemgå open source-kode for allerede rettede fejl og så bruge den information til at udvikle en exploit mod Apples styresystem med den sikre viden, at Apple endnu ikke har lukket hullet.

Apple retter i samme ombæring også tre fejl i Flash, som Adobe rettede tilbage i februar, fem i CoreGraphics-komponenten, der kan udnyttes af skadelige pdf-filer og én i den indbyggede søgemaskine, Spotlight, som hackere kan udnytte med et skadeligt Microsoft Office-dokument.

Men de højest profilerede sårbarheder i denne opdatering, om ikke andet så fordi de tiltrak sig så megen medieopmærksomhed, er de to sårbarheder, der blev udnyttet ved den årlige hacking-konkurrence "Pwn2Own," der er sponsoreret af 3coms TippingPoint.

I marts vandt Charlie Miller, som er analytiker hos Independent Security Evaluators, 5.000 dollars - godt 27.000 kroner - og en MacBook for at udnytte en fejl i komponenten Apple Type Services i Leopard til at bryde ind i den bærbare Mac på under 10 sekunder. Senere samme dag hackede en datalogistuderende fra Tyskland, som kun ville opgive sit fornavn Nils, Apples Safari ved hjælp af en sårbarhed i WebKit.

Apple lukker nu begge disse sårbarheder med den aktuelle opdatering næsten to måneder efter konkurrencen. Til sammenligning opdaterede Mozilla sin Firefox-browser, som Nils også hackede ved sikkerhedskonferencen CanSecWest, den samme dag han også brød sikkerheden i Internet Explorer 8 og Safari, nærmere betegnet 27. marts.

En brat opvågning

Storms hæfter sig ved forskellen mellem Apples aktuelle opdatering og den opdatering, som Microsoft udsendte tidligere samme dag.

"Microsoft, som generelt ses som den virksomhed, der står bag det mindre sikre styresystem ud af de to, udsender en sikkerhedsbulletin med 14 sårbarheder. Og Apple udsender en opdatering med 67 sårbarheder," bemærker han.

"Det er et fortrydelsens øjeblik, hvor man slår sig på panden," fortsætter Storms. "Det er som at opleve historiens vingesus for øjnene af mig."

Storms stærke kritik af Apples sikkerhedspraksis vil ingen ende tage.

"Hvem kunne vide, at OS X var så usikker?" siger han.

"Dette har været en brat opvågning for visse personer."

Han kommer dog ikke videre ind på kvaliteten af Apples sikkerhedsopdateringer.

"Kvaliteten er god på begge sider," vurderer han.

"Jeg kan ikke se nogen forskel i kvalitet mellem Apples og Microsofts sikkerhedsopdateringer."

I stedet fokuserer han på manglen af administrationsværktøjer i erhvervsklassen og knapheden på den information, som Apple leverer om fejlene og opdateringerne.

"Macs er bare stadig ikke enterprise-værktøjer," siger han, "selvom Apples marketing-afdeling ynder at lægge det sådan ud og siger, at de bruges i de store virksomheder."

Apple udsendte sidst opdateringer til sit styresystem midt i februar i år, da virksomheden rettede 48 sårbarheder. Tirsdagens opdatering er 40 procent større og den største, siden 90 sårbarheder blev rettet for 14 måneder siden.

Safari er også blevet opdateret denne gang. Apple har udsendt separate sikkerhedsopdateringer af Safari 3.0 og af betaen af Safari 4.0. Begge opdateringer lukker tre sårbarheder i både Mac- og Windows-versionerne af browseren. Mac-brugerne kan godt installere browseropdateringerne for sig selv, men de er også inkluderede i det samlede antal på 67 rettelser, der udgør Security Update 2009-002.

Sikkerhedsopdateringen kan downloades fra Apples website eller installeres ved hjælp af Mac OS X's integrerede opdateringstjeneste. Brugere af Leopard kommer dog ikke til at se sikkerhedsopdateringen for sig selv, da disse rettelser her er inkluderet i opgraderingen til Mac OS X's ny versionsnummer 10.5.7, som udkom samtidig.

Oversat af Thomas Bøndergaard

Computerworld Events

Vi samler hvert år mere end 6.000 deltagere på mere end 70 events for it-professionelle.

Ekspertindsigt – Lyt til førende specialister og virksomheder, der deler viden om den nyeste teknologi og de bedste løsninger.
Netværk – Mød beslutningstagere, kolleger og samarbejdspartnere på tværs af brancher.
Praktisk viden – Få konkrete cases, værktøjer og inspiration, som du kan tage direkte med hjem i organisationen.
Aktuelle tendenser – Bliv opdateret på de vigtigste dagsordener inden for cloud, sikkerhed, data, AI og digital forretning.

Sikkerhed | København

Den digitale trussel er konstant, kompleks og stadigt stigende - også i den offentlige sektor

I dagens Danmark har vi indrettet os sådan, at alt kommunikation mellem det offentlige og borgerne foregår på forskellige digitale platforme, hvilket gør både borgerne og de offentlige institutioner skrøbelige overfor cyberkriminalitet. Samtidig...

Infrastruktur | Hellerup

Sikker, compliant og suveræn AI supercomputer

Oplev den danske vej til sikker og suveræn AI. Computerworld viser, hvordan Danish Center for AI gør high-performance computing sikkert, compliant og made in Denmark. Se hvordan danske virksomheder accelererer AI uden at gå på kompromis med...

Digital transformation | København Ø

Analytics, BI og AI

Integrer data på tværs af systemer og skab en intelligent dataplatform. Lær hvordan du opfylder krav, styrker governance og udnytter AI til valide analyser. Få konkrete løsninger, der gør din data til forretningens stærkeste aktiv. Se programmet...

Se alle vores events inden for it

Navnenyt fra it-Danmark

Norriq Danmark A/S har pr. 1. oktober 2025 ansat Rasmus Stage Sørensen som Operations Director. Han kommer fra en stilling som Partner & Director, Delivery hos Impact Commerce. Han er uddannet kandidat it i communication and organization på Aarhus University. Han har tidligere beskæftiget sig med med at drive leveranceorganisationer. Nyt job

Rasmus Stage Sørensen

Norriq Danmark A/S

Signifly har pr. 1. august 2025 ansat Anders Kirk Madsen som Tech Lead. Anders skal især beskæftige sig med at hjælpe Signiflys offentlige og private kunder med at styrke forretningen gennem teknisk solide løsninger. Anders kommer fra en stilling som Business Architect hos SOS International. Nyt job
Norriq Danmark A/S har pr. 1. september 2025 ansat Søren Vindfelt Røn som Data & AI Consultant. Han skal især beskæftige sig med at effektivisere, planlægge og implementere innovative, digitale løsninger for Norriqs kunder. Han kommer fra en stilling som Co-founder & CMO hos DrinkSaver. Han er uddannet Masters of science på Københavns IT-Universitet. Nyt job

Søren Vindfelt Røn

Norriq Danmark A/S

Industriens Pension har pr. 3. november 2025 ansat Morten Plannthin Lund, 55 år,  som it-driftschef. Han skal især beskæftige sig med it-drift, it-support og samarbejde med outsourcingleverandører. Han kommer fra en stilling som Head of Nordic Operations Center hos Nexi Group. Han er uddannet HD, Business Management på Copenhagen Business School. Han har tidligere beskæftiget sig med kritisk it-infrastruktur og strategiske it-projekter. Nyt job

Morten Plannthin Lund

Industriens Pension