MacBook Air-hack skyldtes gammel fejl

Det berømte to-minutters-hack af en MacBook Air på hackerkonferencen CanSecWest skabte store overskrifter. Nu viser det sig at vinderen brugte et gammelt og kendt sikkerhedshul.

På hackerkonferencen CanSecWest fik hackeren Charlie Miller hacket en MacBook Air på kun to minutter via et sikkerhedshul i Safari. For sine bedrifter blev han belønnet med 10.000 dollars i præmie.

Nu viser det sig imidlertid at den"zero day"-brist, Miller brugte, var en gammelkendt bug, der allerede blev rapporteret til Apple af Chris Evans i november 2007, altså lang tid før konkurrencen fandt sted. Den benyttede fejl skyldes et hul i Perl Compatible Regular Expressions-biblioteket, der er Open Source og anvendes af en række udviklere i mange sammenhænge.

CanSecWestss arrangører vil dog ikke diskvalificere Miller for uopfindsomme hacks, men påpeger at hullet eksisterer og at Apple bare kunne have lukket det. Miller er af samme opfattelse og siger, adspurgt om han vil betale sine præmiepenge tilbage for et uopfindsomt hack: "Aldrig i livet. Det er ikke min fejl at de (Apple, red.) ikke lukker deres sikkerhedshuller".

Miller tilføjer, at han i øvrigt opdagede sikkerhedshullet sammen med sit team uafhængigt af Evans.

Hullet blev først lukket af Apple for en uges tid siden og demonstrerer endnu engang Apples fumlen med sikkerheden på Mac OS X.




Brancheguiden
Brancheguide logo
Opdateres dagligt:
Den største og
mest komplette
oversigt
over danske
it-virksomheder
Hvad kan de? Hvor store er de? Hvor bor de?
Targit A/S
Udvikling og salg af software til business intelligence.

Nøgletal og mere info om virksomheden
Skal din virksomhed med i Guiden? Klik her

Kommende events
Computerworld Cloud & AI Festival 2025

Med den eksplosive udvikling indenfor cloud & AI er behovet for at følge med og vidensdeling større end nogensinde før. Glæd dig til to dage, hvor du kan netværke med over 2.400 it-professionelle, møde mere end 50 it-leverandører og høre indlæg fra +90 talere. Vi sætter fokus på emner som AI; infrastruktur, compliance, sikkerhed og løsninger for både private og offentlige organisationer.

17. september 2025 | Læs mere


IT og OT i harmoni: Sikring uden at gå på kompromis med effektiviteten

IT og OT smelter sammen – men med risiko for dyre fejl. Få metoder til sikker integration med ERP, kundesystemer og produktion. Tilmeld dig og få styr på forskellene og faldgruberne.

24. september 2025 | Læs mere


NIS2: Vi gør status efter tre måneder og lærer af erfaringerne

Vær med, når vi deler oplevelser med implementering af NIS2 og drøfter, hvordan du undgår at gentage erfaringerne fra GDPR – og særligt undgår kostbar overimplementering.

30. september 2025 | Læs mere