neprihlásený Nedeľa, 5. mája 2024, dnes má meniny Lesana
iPhone je jailbreakovaný cez PDF, padá na nich aj Foxit

DSL.sk, 4.8.2010


Nový webový nástroj na jailbreakovanie iOS 4.0, 3.1.x a 3.2.x na iPhonoch, iPodoch touch a iPade iba návštevou webovej stránky jailbreakme.com sprístupnený tento týždeň využíva dve zraniteľnosti v iOS, pričom cudzí kód spúšťa cez zraniteľnosť v renderovaní PDF súborov cez mobilný prehliadač Safari.

Vo svojom oznámení o tom informuje spoločnosť Vupen Security.

Chyba sa nachádza v spracovaní fontov vo formáte Compact Font Format (CFF) nachádzajúcich sa v podvrhnutých PDF súboroch, zneužíva sa otvorením PDF z mobilného Safari. Či je možné zraniteľnosť zneužiť otvorením PDF z iných programov a napríklad z emailového klienta nie je zatiaľ jasné.

Zneužitie tejto chyby umožňujúcej spustiť ľubovoľný podvrhnutý kód stále neumožňuje jailbreakovanie, keďže aplikácie na iOS bežia v bezpečnostnom sandboxe s limitovanými právami. Jailbreakovanie na jailbreakme.com využíva preto aj druhú zraniteľnosť v jadre iOS umožňujúcu obísť tieto bezpečnostné limity.

PDF zneužívajúce zraniteľnosť je možné sťahovať z jailbreakme.com/_. Ako upozornila spoločnosť F-Secure, pri otváraní týchto PDF súborov padá aj prehliadač PDF súborov Foxit Reader. Či je problém vo Foxit bezpečnostnou zraniteľnosťou a je ho možné využiť na spúšťanie podvrhnutého kódu zatiaľ nie je známe.

Zraniteľnosti využívané jailbreakme.com sú, ako je zreteľné zo spôsobu ich využitia touto stránkou, vážnymi bezpečnostnými zraniteľnosťami umožňujúcimi útočníkovi získať plnú kontrolu nad iPhonom respektíve iPod touch a iPadom iba po návšteve podvrhnutej webovej stránky bez ďalšej súčinnosti užívateľa.

V súčasnosti je už k dispozícii nový softvér PDF Loading Warner dostupný cez Cydiu, ktorý pri otvorení PDF upozorní užívateľa na možné riziká, dovolí mu otvorenie PDF zrušiť a tak pomáha zabraňovať zneužívaniu týchto chýb.


      Zdieľaj na Twitteri



Najnovšie články:

Nový trailer ďalšieho nového Star Wars seriálu
Prvý let vesmírneho Boeingu sa zrejme konečne uskutoční o tri dni
Spotify zrejme pripravuje uvedenie bezstratovej kvality audia
Seriál Fallout podľa počítačovej hry si za 2 týždne pozrelo 65 miliónov ľudí
Železnice opäť aktualizujú systémy, v noci na nedeľu nebude fungovať internetový predaj lístkov
Satelit so solárnou plachtou je úspešne na orbite
K Microsoft účtom sa už dá prihlasovať bez hesla pomocou passkeys
O2 zvýšilo pokrytie 5G, podiel 5G zariadení rastie len pomaly
Telekom začal ponúkať nové programy Swipe pre mladých s veľkým objemom dát
Avizovaná nová verzia distribuovaného súborového systému Ceph, je v ňom viac ako exabajt


Diskusia:
                               
 

ak vyrobca OS nechce umoznit spustat lubovolne aplikacie, tak si taky telefon jednoducho nekupim a vyberiem z inych alternativ, je ich dost. to je asi jeden z dovodov preco sa android tak presadzuje, tam si moze kazdy legalne dat co chce.
Odpovedať Známka: 5.6 Hodnotiť:
 

Myslim, ze ludom (tej vacsine, ktora robi ten podiel na trhu) je uplne jedno, ci je Android open source a ci si do neho mozes nejaky hack nainstalovat priamo alebo po Jailbreaku...
Odpovedať Známka: 8.2 Hodnotiť:
 

Mas pravdu, vascine ludi ide oto aby tam boli "super" hry, dali sa pozerat videa, vlastne aby sa mali scim hrat a predvadzat sa.
Odpovedať Známka: 6.0 Hodnotiť:
 

A vidíš na tom niečo zlé?
Odpovedať Známka: -3.1 Hodnotiť:
 

nie. je kazdeho osbna vec naco to chce pouzit. ked to niekto chce pouzit ako kladivo nech sa paci, ked niekto na hry nechsapaci, ...
Odpovedať Známka: 4.4 Hodnotiť:
 

Dost smutne ked si clovek musi hackovat svoj vlastny gadget aby ho vobec mohol slusne pouzivat. Nechapem ze ludia este stale kupuju defective by design veci a potom vynakladaju tolko namahy dodatocnym sfunkcnovanim aby sa to vobec dalo pouzivat. Namiesto takejto financnej podpory defective by design korporacii by snad bolo lepsie kupovat veci od tych, ktori vyrabaju veci funkcne.
Odpovedať Známka: 6.5 Hodnotiť:
 

v com je iPhone nefunkcny bez jailbreaku? A co taky Android, ktory je NUTNE hacknut, aby bolo vobec MOZNE spravit upgrade na novsiu verziu? To akosi u iPhone netreba…
Odpovedať Známka: -6.5 Hodnotiť:
 

Ake hackovanie? Desire od Orange sa slusne spytala, ci chcem updatnut OS na 2.2, pritom upozornila, ze je dost velky a tak odporucaju pouzit WiFi... (90Mb)
Stiahol som to normalne cez telefon priamo cez gsm nainstalovalo sa to a vsetko je ok.
Odpovedať Známka: 8.5 Hodnotiť:
 

ano, to je Desire. Jediny HTC, ktory umoznuje upgrade. Ale tych Androidov, aj od HTC je VYRAZNE viac…
Odpovedať Známka: 2.0 Hodnotiť:
 

Uz G1 sa takto updatoval.
Odpovedať Známka: 10.0 Hodnotiť:
 

xda-developers.com
Odpovedať Hodnotiť:
 

Ale Jozef :)
Odpovedať Známka: 10.0 Hodnotiť:
 

Presne tam. Im ide hlavne o jednoduchost a funkcnost.
A WM jednoduche pre amaterov urcite neboli.
Odpovedať Známka: 8.6 Hodnotiť:
 

tam ani nejde o hacky, ale o aplikacie a featury, ktore apple nedovoluje pridat do appstoru, pretoze by im to
1) znizilo zisky ktore dostavaju od AT&T (napr. free tethering)
2) znizilo kontrolu nad telefonom (root access, moznost hrabat sa priamo vo filesysteme zariadenia, USB mass storage, etc..)

jednoducho sa apple sprava ako fasista, preto ho bojkotujem.
Odpovedať Známka: 8.0 Hodnotiť:
 

Ale ved o tom hovorim. To si ty, citatel DSL so svojimi samoucelnymi technickymi poziadavkami. Beznemu userovi v AppStore nic nechyba. O nejakom file systeme alebo root pristupe sa normalnemu cloveku ani nesniva.
Odpovedať Známka: 5.4 Hodnotiť:
 

ovca k ovci sada. ked jednoducho chcem pekny telefon, nie variaciu na tehlu a zaroven chcem aby fungoval, hladam moznosti a ked to nejde inak ako jailbreakom...
(iPhone nemam)
Odpovedať Známka: -3.3 Hodnotiť:
 

on je iPhone bez jailbreaku nefunkcny? To su mi veci…
Odpovedať Známka: -7.5 Hodnotiť:
 

jasne ze je .. da sa na nom v pohode krajat zelenina
Odpovedať Známka: 5.0 Hodnotiť:
 

k veci, k veci
Odpovedať Hodnotiť:
 

Normalnemu cloveku sa nesniva ani o smartphone. Normalnemu cloveku staci obycajny featurephone, kde moze telefonovat, smskovat a obcas sa zahrat nejaku hru.

Uz to, ze ma niekto smartphone (a nie je to modny doplnok) znamena, ze sa zaujima o nejake technicke poziadavky.
Odpovedať Známka: 10.0 Hodnotiť:
 

no ja som ešte nezažil, že by odomňa dakto chcel peniaze za tethering na nejailbreakovanom iPhone...
Odpovedať Známka: 10.0 Hodnotiť:
 

Nepouzivas iPhone locknuty na AT&T. AT&T ma v carrier profile vypnuty tethering, tetherovacie aplikacie v AppStore nie su a inak ako jailbreakom sa neda dosiahnut.
Odpovedať Hodnotiť:
 

sme ale na Slovensku, situacia v USA nam moze byt ukradnuta
Odpovedať Hodnotiť:
 

lenze tu nejde o instalovanie hackov do OS, tu ide o volne instalovanie aplikacii ktore chcem ja a nie len tie, ktore mi apple laskavo dovoli. Ak si to vyrobca nezela, nemusim OS hackovat a dufat ze po aktualizacii sa zas najde diera cez ktoru sa to crackne, ale namiesto toho rovno zvolim telefon z inym os - android, symbian, ci windows mobile.
Odpovedať Známka: 6.9 Hodnotiť:
 

ak vyrobca OS nechce umoznit spustat lubovolne aplikacie, tak si taky telefon jednoducho nekupim a vyberiem z inych alternativ, je ich dost.... ale si zabudol pridat ze na MAC strankach je 90% veci platenych!!!!
Odpovedať Hodnotiť:
 

juuj, ale trepes :D 30% aplikacii v appstore je zadarmo - takmer 59 tisic aplikacii a 11,5 tisic hier, 33% je za 1 dolar (79 centov) Priemerna cena za hru je 1,28 dolara - asi jedno euro - to za pivo zaplatis viac.
Uz ani google ti nedovoli spustat lubovolne aplikacie - ak sa im nepacia, na dialku ti ich vymazu. Ak ju mas nelegalne/nezaplatenu, tak ti ju na dialku vypnu. Mozes to obist rootom, ale to potom stracas zaruku. A rovnako mozes stratit zaruku obycajnym nainstalovanim aplikacie "tretich stran", ak ti poskodia zariadenie.
Porovnaj si aj rychlost riesenia problemov - v pondelok vysiel JB, dnes uz je oprava. Ked "obycajny" wallpaper z android marketu odosielal na server v cine citlive data, tak kym na to prisli, si ho stiahlo 1,4 miliona ludi...
Odpovedať Hodnotiť:
 

Android spusta app tiez v sandboxe,co mne je zname, jedine OS ktore nespustaju programi v sandboxe su Symbian a Windows Mobile
Odpovedať Známka: -6.0 Hodnotiť:
 

By si sa cudoval, ale Symbianove aplikacie su od v3 sandboxovane tiez - na urovni syscallov. Aplikacia nema spravnu signaturu so spravnou capability? Ani si netukne...
Odpovedať Známka: 10.0 Hodnotiť:
 

na tych pdfkach pada aj stanadrdny document viewer v ubuntu :-)
Odpovedať Známka: 8.6 Hodnotiť:
 

Ze by vsetky tie viewre mali rovnaky zaklad?
Odpovedať Známka: 10.0 Hodnotiť:
 

Adobe ;)
Odpovedať Známka: 8.7 Hodnotiť:
 

pdf je iso standard, kazdy si moze urobit svoj vlastny pdf reader. takze este raz.. na com su zalozene vsetky nie-Adobe pdf readre? na kode Adobe asi nie.
Odpovedať Známka: 8.0 Hodnotiť:
 

Adobe programuje zrejme vsetko pre win cez Visual basic , preto tolko chyb, ale co bude s kodem H264 ked sa za neho zacne platit , google este svoj alternativny kodek nema...nefunguje
Odpovedať Známka: -3.8 Hodnotiť:
 

vp8 funguje.
Odpovedať Známka: 7.8 Hodnotiť:
 

len blbec hodnotí chybovosť riešenia podľa zvoleného programovacieho jazyka. VB ponúka skoro rovnaké možnsti ako jazyk C# a ten sa považuje za jeden z najbezpečnejších jazykov vôbec (jasné ADA je ešte bezpečnejšia ale to je trochu iný level) odlišnosti medzi jazykmi sú len syntaktické C# aj VB sa prekladajú do CIL takže na zvolenej syntaxi jazyka viacmenej nezáleží. http://chod.sk/al331 http://chod.sk/al341
Odpovedať Známka: 3.3 Hodnotiť:
 

Na čom ty fičíš ?
Odpovedať Známka: -6.7 Hodnotiť:
 

C# a VB.NET maju rovnake moznosti, kedze vyuzivaju spolocny .NET framework. C# je rozsirenejsi.
Odpovedať Známka: 4.3 Hodnotiť:
 

prečo opakuješ to čo som už napísal?
Odpovedať Známka: 0.0 Hodnotiť:
 

na tych pdf pada aj envice pod fc12

Package: evince-2.28.2-2.fc12
Latest Crash: Wed 04 Aug 2010 10:40:43 PM
Command: evince /home/xlfs/ .opera/temporary_downloads/iPhone1,x_4.0.pdf
Reason: Process /usr/bin/evince was killed by signal 11 (SIGSEGV)
Comment: None
Bug Reports:

Odpovedať Hodnotiť:
 

pripájam sa k otázke: povedzte jednú must have vec, ktorá je možná len na jailbreakovanom iPhone a androide a bežne ju treba bežnému userovi... alebo aspoň jednu vec, bez ktorej si neviete predstaviť telefopn a má ju jailbreakovaný iPhone alebo android zariadenia (samozrejme aj s príkladom praktického využitia, ak to nie je hneď zrejmé)... väčšina ľudí, čo poznám, jailbreakovali kvôli tomu, lebo nechceli dať 60€ za poriadnu navigáciu, alebo kvôli tomu, že bol iPhone viazaný na iného operátora
Odpovedať Známka: -6.7 Hodnotiť:
 

co je bezny user? ak je bezny user clovek ktoremu staci na telefonovanie nokia3310 tak je mu zbytocny iphone alebo android. ak sa chce hrat tak nech si kupi nintendoDS alebo psp..

ak je bezny user niekto kto si chce upravit vsetko tak aby mu to najlepsie vyhovovalo, tak potom je napriklad root(jailbreak) na androide nutny na reinstall OS 2.1 na 2.2 pri zariadeniach pre ktore to este nieje dostupne(alebo nebude). alebo reinstall/modifikacia uz existujucej verzie OS.

ja som si musel napr tiez hacknut svoj windows mobile mda5 ked som si chcel dat pekny ROM ktory mi vyhovoval(HTC sense z xdadevs). a nie ten ruzovy hnus ktory tam bol defaultne.
Odpovedať Známka: 7.5 Hodnotiť:
 

Pocitadlo znakov SMS. PWNeD.
Odpovedať Známka: 6.7 Hodnotiť:
 

iOS 4 ma pocitanie znakov. Ano, da sa povedat, ze „konecne“. Na druhu stranu, toto je dolezite snad len pre chudobnych a studakov, normalny clovek zavola alebo pouzije IM klient. Je to aj lacnejsie nez cvakat 10 centov za par bytov znakov v SMS, ktora ide po tych istych dratoch akurat cez iny protokol. Takti na vas operatori zarabaju, vazeni
Odpovedať Známka: 0.0 Hodnotiť:
 

toto nieje ospravedlnenie. proste iphone ide v niektorych veciach tak 5-6 rokov za inymi vyrobcami. a zda sa mi uplne nepochopitelne ze tieto funkcie chybali(chybaju) tak dlho.
napr nativne natacanie videa kamerou, MMS, pocitadlo znakov, multitasking, "blesk" na fotaku, pamatova karta atd atd.

nehovoriac o veciach ako nemoznost prenasania hudby iphonom medzi 2 pocitacmi a iphone4 antena - co je mi zahada preco nikto pri testovani nechytil iphone4 do lavej ruky..
Odpovedať Známka: 5.0 Hodnotiť:
 

Bezny pouzivatelia a enterprise: VOIP a Google Voice integrovany do default dialera a kontaktov.

Enterprise segment: VPN, vsetky data idu cez VPN do firmy a az potom z firmy von. Mobilny operator vidi iba sifrovany stream dat na jednu jedinu IP (vratane VOIP).

Dalsia vec pre enterprise segment: moznost sideloadingu business aplikacii bez laskaveho povolenia od vyrobcu.
Odpovedať Známka: 3.3 Hodnotiť:
 

Az na to VOIP a Google Voice toto vsetko iPhone umoznuje, v com by mal byt akoze problem? :-)
Odpovedať Známka: 3.3 Hodnotiť:
 

Ano? Sme firma s 350 zamestnancami. Ako mozme na pripadne firemne iPhony nahrat aplikacie bez toho, aby isli cez AppStore? (Apple ma corporate program az pre firmy od 500 zamestnancov, plus treba preskakat dalsie prekazky. Inymi slovami, pokial CTO nie je fanatik do Apple, nema to zmysel. S Blackberry, Androidom, Symbianom ani WinMo taky problem nie je).

Co sa tyka VPN, je to default gateway?

No a to VOIP a GV je pomerne dost silny argument, co bezny pouzivatel moze chciet a od Apple nedostane, to si sa predsa pytal.

Odpovedať Známka: 2.0 Hodnotiť:
 

Ak mas menej ako 500 zamestnancov, urobis si vlastne provisioning profily, ktore mozes distribuovat s aplikaciou. Aplikacie s profilom nahras na viacero iPhonov naraz (kludne luftom po sieti), profil moze zahrnat aj preddefinovane nastavenia, napr. na pripajanie sa cez VPN, obmedzenia, zakazanie fotaku atd. Na to sluzi iPhone Configuration Utility. Vybavene.
http://www.apple.com/iphone/business/integration/

Ano, VPN ide nastavit aj ako default gateway, cez ktoru ide vsetok traffic. Sam to tak pouzivam, neviem, kde vidis problem :). Na Cisco netreba ani pouzivat obscurne klienty, podpora je priamo v iOS.


Odpovedať Známka: 0.0 Hodnotiť:
 

Google Voice je u nas mimo, myslim, ze nefunguje. Ale na Google Talk su apps. Na VOIP su pre iPhone rozne programy, integruju do seba aj stavajuce kontakty v telefone. To nijak zakazane nie je a nie je problem napisat lubovolnu (kludne aj HTML) aplikaciu, ktora si tie kontakty nacita z lokalnej SQL Lite databazy.

Nejdem davat linky, nechce sa mi to skracovat ale tych aplikacii je na mrte, roznej kvality, s roznou podporou - rozne VOIP siete preddefinovane alebo aku si pridas, Skype k tomu, neraz Google Talk apod., napr. Nimbus ci jak sa to zove.

S podporou volani, prijmov a audia na pozadi v iOS 4 pada aj argument o nemoznosti prijimat hovory na pozadi.

Odpovedať Známka: -1.4 Hodnotiť:
 

Je dost mozne, ze som pozadu, lebo to nejak nesledujem, ale svojho casu neslo MMSkovat...
Odpovedať Známka: 3.3 Hodnotiť:
 

No, si pozadu tak 2 roky :-). MMS idu davno. Na druhu stranu, kolko ludi to uz len pouziva. Nie je lacnejsie zverejnit foto rovno dakde na Flickr ci Facebooku alebo pouzit IM klient? Fakt nepoznam nikoho, kto by MMS poslal viac ako 1x v zivote
Odpovedať Známka: -3.3 Hodnotiť:

Pridať komentár