Apple security updates 08/01/2018 (Spectre)
8 januari 2018 - 20:49   
geplaatst door: rt
Sorry in het Engels, wordt ongetwijfeld straks of morgen door Robert overgenomen.
Tot dan dus:
Safari 11.02 patches Apple's web browser to mitigate the Spectre vulnerability (CVE-2017-5753 and CVE-2017-5715) for OS X 10.11 and macOS 10.12.
https://support.apple.com/en-us/HT208403

macOS High Sierra 10.13.2 Supplemental Update patches macOS 10.13 to mitigate the effects of Spectre (CVE-2017-5753 and CVE-2017-5715) in Safari and other software using WebKit in High Sierra.
https://support.apple.com/en-us/HT208397

iOS 11.2.2 patches Apple's mobile OS to mitigate the effects of Spectre (CVE-2017-5753 and CVE-2017-5715) for its 64-bit mobile products (iPhone 5s and later) running iOS 11.
https://support.apple.com/en-us/HT208401

bron: https://www.macintouch.com Monday, Jan. 08, 2018 14:20 EST

(Bewerkt door rt om 20:57, 8-01-2018)

Apple security updates 08/01/2018 (Spectre)
9 januari 2018 - 08:36    reactie #1
geplaatst door: rt
Iemand die Safari for Sierra en El Capitan heeft gevonden? Kluns als ik ben kan ik die dingen nooit vinden. Niet in de App store en niet op de Safari download pagina (waar staat dat ik de laatste OS moet installeren voor Safari...).

Het is interessant om te zien wat de gevolgen van die 'mitigations' voor Meltdown en Spectre zijn. Het is blijkbaar niet zo eenvoudig (geen leedvermaak!):
https://www.theregister.co.uk/2018/01/08/microsofts_spectre_fixer_bricks_some_amd_powered_pcs/

Ook de meldingen van cyrano mbt de testers en programmeurs laten zien dat een en ander niet in een keer werkt. Het lijkt me niet een storm in een glas water die nu over is zoals elders gesuggereerd.

(Bewerkt door rt om 8:37, 9-01-2018)

Apple security updates 08/01/2018 (Spectre)
9 januari 2018 - 11:00    reactie #2
geplaatst door: boni

Citaat
rt om 8:36, 9-01-2018

Ook de meldingen van cyrano mbt de testers en programmeurs laten zien dat een en ander niet in een keer werkt. Het lijkt me niet een storm in een glas water die nu over is zoals elders gesuggereerd.

Alarm, alarm, this is not a drill!
Iedereen de gasmaskers op en de schuilkelders in, de derde wereldoorlog is op komst en onze computers worden als eerste aangevallen!

Volg het nieuws op de voet via gewone media als radio en TV, de regering houdt u op de hoogte van de toestand.
:sigh:

MBA 13” M1-chip / 8 GB geh. / 512 GB SSD - Mac mini M1-chip / 8 GB geh. / 512 GB SSD - MBP 16” M1 PRO-chip / 16 GB geh. / 2TB SSD - MBA 15” M4-chip /  16 GB geh. / 1TB SSD.
 Mijn Mac en Synology NAS'en.
Apple security updates 08/01/2018 (Spectre)
9 januari 2018 - 11:45    reactie #3
geplaatst door: cyrano

Citaat
boni om 11:00, 9-01-2018
Volg het nieuws op de voet via gewone media als radio en TV, de regering houdt u op de hoogte van de toestand.
:sigh:

Als je amusement zoekt, is dat waar je moet zijn.

Maar ioHIDeous is ook nog niet gepatcht. Voor ons niet zo'n zorg, maar er zijn al bitcoin wallets gestolen via dit gat.

Mij geen probleem. De 2 en een beetje bitcoins die ik had, zijn jaren geleden verdwenen met de harddisk die de geest gaf.

I'd tell you a UDP joke but you might not get it.
Apple security updates 08/01/2018 (Spectre)
9 januari 2018 - 13:24    reactie #4
geplaatst door: boni

Citaat
cyrano om 11:45, 9-01-2018

Citaat
boni om 11:00, 9-01-2018
Volg het nieuws op de voet via gewone media als radio en TV, de regering houdt u op de hoogte van de toestand.
:sigh:

Als je amusement zoekt, is dat waar je moet zijn.

hé, onze Vlaamse regeringk, niet onderskatten hé!
Bij ernstige bedreigink van de bevolking, zal onzer konink die zijn best doet om Vlaams te spreek het woord tot zijner onderdanen richtten.
Ik heb niet gezegd op VTM en andere 13 in een dozijn commerciële zenders af te stemmen. :smile:

Citaat
cyrano om 11:45, 9-01-2018
Maar ioHIDeous is ook nog niet gepatcht. Voor ons niet zo'n zorg, maar er zijn al bitcoin wallets gestolen via dit gat.

Bij mensen die Mac computers gebruiken?

Citaat
cyrano om 11:45, 9-01-2018
Mij geen probleem. De 2 en een beetje bitcoins die ik had, zijn jaren geleden verdwenen met de harddisk die de geest gaf.

Had je bitcoins op de harde schijf / SSD van je Mac staan?
Hey, ja, het kan nog ook zie ik daar > YouTube / Quick and Easy Tutorial showing how to mine Cryptocurrencies on your Mac
.

Maar denk nou niet dat ik iets van bitcoins afweet hoor. Ik snap er niets van.
Daar ik af en toe het nieuws wel is volg weet ik wel dat de medestichter van Bitcoin zegt dat Bitcoin compleet onbruikbaar is. Zie https://nl.express.live/2017/12/19/147527emil-oldenburg-bitcoin/

Maar terug over de veiligheid issue's.
Rest nu nog de meltdown.
Ik google er nu even op en kom op een bericht van 5 dagen geleden.
https://www.hln.be/ihln/multimedia/meltdown-en-spectre-wat-is-het-en-wat-kan-je-ertegen-doen~af79ab82/

Dat leest Jan met de Macpet ook, te weten het half dozijn Mac dummies dat in onder mijn hoede heb.
Ik lees in het artikel o.a.

"Wat is het verschil tussen Meltdown en Spectre?

Meltdown sloopt de veiligheidsmuur tussen applicaties en het systeemgeheugen, waardoor programma’s toegang krijgen tot dat geheugen. Spectre leidt andere programma’s om de tuin om zich toegang te verschaffen tot willekeurige locaties in hun geheugen. Beide aanvallen gebruiken zijwegen om informatie te verkrijgen uit het geheugen. Spectre zal ons, volgens veiligheidsspecialist Daniel Gruss, “nog jaren last bezorgen”. Om ons definitief van Spectre te verlossen, zal er een nieuw soort chip moeten ontworpen worden".

Concreet, wat moet ik mijn Mac dummies antwoorden als ze me ongerust een email zenden daarover?
In het topic Serieuze hack voor Sierra en High Sierra openbaar gemaakt (link) antwoordde je al:

"Voor IOhideous heb ik geen raad, sorry. Dat zit heel diep in OSX. Een goede oplossing moet van Apple zelf komen.

Van Meltdown hoef je je als gewone gebruiker niet veel aan te trekken. De onderwereld heeft het al opgegeven als te moeilijk.

Spectre is een ander geval. Het is exploiteerbaar via de browser, met Javascript. Firefox heeft al beveliging in de laatste versie. In Chrome kan je die aanzetten in recente versies en 23 januari komt een nieuwe versie uit die de beveliging standaard heeft. Dat kost wel wat snelheid, maar heel erg is 't niet.

Je kan ook javascript uit zetten, maar dat werkt niet voor mij. Teveel dingen die 't zonder niet doen...

En kijk uit voor phishing, via mail en natuurlijk voor dubieuze apps, incl. die van de appstore.

Cyrano"

Dat ze uit moeten kijken voor phishing zeg ik ze al jaren.
Automatische updates van Apple heb ik bij alleen aangezet.
Voor dubieuze app's moet ik ze niet meer waarschuwen. Apple's heeft dat gat gisteren gedicht met een update.
Safari heeft ook een update gekregen, dus over Firefox gebruiken moet ik ze ook niet spreken.
Dus zoals ik eerder schreef:weeral de zoveelste security-storm in een glas water die voorbij is.

Oh ja, Ik kan ze nog zeggen dat ze maar al moeten gaan sparen voor een nieuwe Mac, wanneer een nieuw soort chip beschikbaar is moeten ze daar voor gaan, want zijn ze definitief bevrijdt van de spectre dreiging en kunnen ze weer op twee oren slapen.
:withstupid:

(Bewerkt door boni om 13:38, 9-01-2018)

MBA 13” M1-chip / 8 GB geh. / 512 GB SSD - Mac mini M1-chip / 8 GB geh. / 512 GB SSD - MBP 16” M1 PRO-chip / 16 GB geh. / 2TB SSD - MBA 15” M4-chip /  16 GB geh. / 1TB SSD.
 Mijn Mac en Synology NAS'en.
Apple security updates 08/01/2018 (Spectre)
9 januari 2018 - 13:55    reactie #5
geplaatst door: Sarah
Ik heb hier een vraag over  :cool:

Deze morgen op volgende toestellen, gelijktijdig, de update opgestart.

    iMac Retina 4k - 3,6 GHz - Intel Core i7 - 16Gb
    MacBook Air - 1,6 GHz - Intel Core i5 - 8Gb

Op de MacBook Air was de update 8 min. vroeger afgelopen dan op de iMac ...

Hoe kan dit?


:wacko:

 iMac (Retina 4K, 21.5-inch, 2017)  iPhone 11 256GB  iPad Pro 9,7" 128GB - Wi-Fi - Cellular  Apple TV4k - 64Gb
Apple security updates 08/01/2018 (Spectre)
9 januari 2018 - 14:04    reactie #6
geplaatst door: penseel
De MacBook Air is een stuk kleiner.
Het blijft een gedoe met die computers!
Apple security updates 08/01/2018 (Spectre)
9 januari 2018 - 14:53    reactie #7
geplaatst door: iRenaissance

geblokkeerd

 :biggrin:
Apple security updates 08/01/2018 (Spectre)
9 januari 2018 - 22:24    reactie #8
geplaatst door: cyrano

Citaat
wivy om 13:55, 9-01-2018
Op de MacBook Air was de update 8 min. vroeger afgelopen dan op de iMac ...

Hoe kan dit?

Simpel: de updates zijn niet voor elke machine gelijk. En het net speelt ook nog een rol.

I'd tell you a UDP joke but you might not get it.
Apple security updates 08/01/2018 (Spectre)
9 januari 2018 - 22:46    reactie #9
geplaatst door: cyrano
Citaat
Citaat
Maar ioHIDeous is ook nog niet gepatcht. Voor ons niet zo'n zorg, maar er zijn al bitcoin wallets gestolen via dit gat.

Bij mensen die Mac computers gebruiken?

Ja.

Citaat
Citaat
cyrano om 11:45, 9-01-2018
Mij geen probleem. De 2 en een beetje bitcoins die ik had, zijn jaren geleden verdwenen met de harddisk die de geest gaf.

Had je bitcoins op de harde schijf / SSD van je Mac staan?

Dat was op een Cube. Twee bitcoins per dag. Maar dat was voor testen. Ik was geen miner. Een pizza kostte toen meer dan 10.000 bc.

Citaat
Daar ik af en toe het nieuws wel is volg weet ik wel dat de medestichter van Bitcoin zegt dat Bitcoin compleet onbruikbaar is. Zie https://nl.express.live/2017/12/19/147527emil-oldenburg-bitcoin/

"Medestichter"? Die was er toen niet eens bij...

Citaat
Meltdown sloopt de veiligheidsmuur tussen applicaties en het systeemgeheugen, waardoor programma’s toegang krijgen tot dat geheugen. Spectre leidt andere programma’s om de tuin om zich toegang te verschaffen tot willekeurige locaties in hun geheugen.

Dat is gewoon fout voor Spectre.

Het is complex. Voor de modale gebruiker telt dat het via een browser kan werken. Meltdown niet.

Overigens is Firewire/Thunderbolt ook zo'n gat waarlangs je het hele ram geheugen kan lezen. Maar natuurlijk alleen lokaal. En wie lokaal toegang tot je Mac heeft en kennis, komt overal in, behalve in File Vault. Hoop ik. Account en firmware paswoorden kunnen gereset worden, maar voor FV met een lange passphrase is mij geen methode bekend.

Citaat
Concreet, wat moet ik mijn Mac dummies antwoorden als ze me ongerust een email zenden daarover?
In het topic Serieuze hack voor Sierra en High Sierra openbaar gemaakt (link) antwoordde je al:

"Voor IOhideous heb ik geen raad, sorry. Dat zit heel diep in OSX. Een goede oplossing moet van Apple zelf komen.

Van Meltdown hoef je je als gewone gebruiker niet veel aan te trekken. De onderwereld heeft het al opgegeven als te moeilijk.

Spectre is een ander geval. Het is exploiteerbaar via de browser, met Javascript. Firefox heeft al beveliging in de laatste versie. In Chrome kan je die aanzetten in recente versies en 23 januari komt een nieuwe versie uit die de beveliging standaard heeft. Dat kost wel wat snelheid, maar heel erg is 't niet.

Je kan ook javascript uit zetten, maar dat werkt niet voor mij. Teveel dingen die 't zonder niet doen...

En kijk uit voor phishing, via mail en natuurlijk voor dubieuze apps, incl. die van de appstore.

Cyrano"

Dat ze uit moeten kijken voor phishing zeg ik ze al jaren.
Automatische updates van Apple heb ik bij alleen aangezet.

Dat blijft geldig.

Citaat
Voor dubieuze app's moet ik ze niet meer waarschuwen. Apple's heeft dat gat gisteren gedicht met een update.

Dubieuze apps gaan imho alleen maar toenemen. Niet noodzakelijk in deze context.

Citaat
Safari heeft ook een update gekregen, dus over Firefox gebruiken moet ik ze ook niet spreken.
Dus zoals ik eerder schreef:weeral de zoveelste security-storm in een glas water die voorbij is.

Klopt. ioHIDeous is veel erger. De enige reden die ik zie waarom de pers op dit sprong, is dat het over ALLE computers en ALLE foons ging. Dus geen impact op reclame budgetten.

Blackberry heeft dit gat niet, geloof ik. Die hebben nog geprobeerd wat reclame puntjes te scoren, maar dat is niet echt gelukt.

Citaat
Oh ja, Ik kan ze nog zeggen dat ze maar al moeten gaan sparen voor een nieuwe Mac, wanneer een nieuw soort chip beschikbaar is moeten ze daar voor gaan, want zijn ze definitief bevrijdt van de spectre dreiging en kunnen ze weer op twee oren slapen.

Dat zal nog wel enkele jaren duren. En 't geheugen van de consument is zo lang niet...

I'd tell you a UDP joke but you might not get it.
Apple security updates 08/01/2018 (Spectre)
9 januari 2018 - 23:48    reactie #10
geplaatst door: boni

Citaat
cyrano om 22:46, 9-01-2018

Citaat
Daar ik af en toe het nieuws wel is volg weet ik wel dat de medestichter van Bitcoin zegt dat Bitcoin compleet onbruikbaar is. Zie https://nl.express.live/2017/12/19/147527emil-oldenburg-bitcoin/

"Medestichter"? Die was er toen niet eens bij....


Zo ziet men maar weer wat voor waarheden de ronde doen.
Maar nou kan die express live site een roddelsite zijn die zijn bronnen niet uitspit op waarheidsgehalte, het is ook te lezen op minstens een dozijn andere sites waarvan drie er uit gegrepen:
- https://www.businessinsider.nl/zweedse-mede-oprichter-bitcoin-com-heeft-bitcoins-verkocht/
- https://www.demorgen.be/economie/mede-oprichter-bitcoin-com-verkoopt-alles-munt-is-compleet-onbruikbaar-geworden-be094c57/
- https://bitnewstoday.com/news/altcoin/emil-oldenburg-bitcoin-com-co-founder-moves-to-bitcoin-cash/

Nou weten we al lang dat veel internetsites een bericht, een verhaal gewoon van elkaar overnemen.
Maar volgens jou was hij er dus niet bij. Goed voor mij. Ik ken hem en het bitcoin verhaal niet.
Beetje nieuwsgierig ben ik toch wel naar hoe jij dan zo zeker bent dat hij er niet bij was. Vanwaar haal jij jouw informatie, heb je een link naar website met het juiste verhaal misschien?


Citaat
cyrano om 22:46, 9-01-2018
Citaat
Meltdown sloopt de veiligheidsmuur tussen applicaties en het systeemgeheugen, waardoor programma’s toegang krijgen tot dat geheugen. Spectre leidt andere programma’s om de tuin om zich toegang te verschaffen tot willekeurige locaties in hun geheugen.

Dat is gewoon fout voor Spectre.


Gevalletje twee van foute informatie zomaar direct te vinden op internet.

Algoed dat ik het minstens half dozijn Mac-dummies die ik assisteer goed opgevoed heb en ze mij daarom geen ongeruste emails sturen.
:smile:
Ik heb ze allemaal herhaaldelijk gemeld dat ik hen wel zou contacteren als er werkelijk een dreiging is die niet binnen een paar weken opgelost is door Apple via de automatische updates.


Citaat
cyrano om 22:46, 9-01-2018
Citaat
Oh ja, Ik kan ze nog zeggen dat ze maar al moeten gaan sparen voor een nieuwe Mac, wanneer een nieuw soort chip beschikbaar is moeten ze daar voor gaan, want zijn ze definitief bevrijdt van de spectre dreiging en kunnen ze weer op twee oren slapen.

Dat zal nog wel enkele jaren duren. En 't geheugen van de consument is zo lang niet...


En zo kom ik dan terug bij wat forumlid Flix schreef in het nieuwsbericht > Macfreak / Serieuze hack voor Sierra en High Sierra openbaar gemaakt (link):

Citaat
Flix op 2 januari 2018
[/b]
Punt is wel: wat heeft de gemiddelde gebruiker aan deze informatie? Een 'dank voor de waarschuwing' is één, maar wat is stap twee? Kext IOHIDFamily weggooien? Geen software meer downloaden? Mac uitzetten?
Zeg het maar: wat moeten 'we' nu doen?

Citaat
rt om 10:30, 2-01-2018
Tevens geeft hij (de ontdekker van de exploit) gebruikers het advies om geen onbetrouwbare software uit te voeren...

Zie ik nou een open deur open staan?
Want dit advies wordt al 15 jaar gegeven, vanwege duidend-en-één goede redenen. Hebben we nu reden duizend-en-twee, dat wel.

Op naar reden  duizend-en-drie dus en het dreigingsniveau terug naar 0.
:biggrin:
MBA 13” M1-chip / 8 GB geh. / 512 GB SSD - Mac mini M1-chip / 8 GB geh. / 512 GB SSD - MBP 16” M1 PRO-chip / 16 GB geh. / 2TB SSD - MBA 15” M4-chip /  16 GB geh. / 1TB SSD.
 Mijn Mac en Synology NAS'en.