Bluetooth kwetsbaarheden
18 september 2017 - 17:51   
geplaatst door: NicoJ
Via een facebookvriend kwam ik dit tegen:
https://www.armis.com/blueborne/

Bluetooth uit wanneer je het niet nodig hebt, lijkt me.

(Bewerkt door NicoJ om 17:56, 18-09-2017)

Bluetooth kwetsbaarheden
18 september 2017 - 18:40    reactie #1
geplaatst door: Shmoo

geblokkeerd

https://www.theverge.com/2017/9/12/16294904/bluetooth-hack-exploit-android-linux-blueborne

Gewoon zorgen dat je altijd je software update/upgrade naar de laatste officiële versies dan is er niet zo veel aan de hand.

Maar goed, 10 jaar met X type hardware en verouderd versies van software blijven werken is ook heel erg interessant. ^

Bluetooth kwetsbaarheden
18 september 2017 - 22:03    reactie #2
geplaatst door: cyrano
Apple's reactie op dit gebeuren is ronduit mottig:

Sierra krijgt de benodigde firmware update. Met een firmware update zou je verwachten dat deze in de hardware opgeslagen wordt.

Helaas, als je herstart in een vroeger OS, is de update niet actief en blijft de machine kwetsbaar.

Bijkomend is er geen lijst van apparaten die de update nodig hebben.

Een vraag blijft ook of OSX kwetsbaar is. Alles wat ik vond, laat OSX er buiten. En wat ik kon vinden, komt niet van Apple zelf. Die blijven verder volharden in hun struisvogel strategie.

I'd tell you a UDP joke but you might not get it.
Bluetooth kwetsbaarheden
19 september 2017 - 13:14    reactie #3
geplaatst door: anraadts

Citaat
cyrano om 22:03, 18-09-2017
Helaas, als je herstart in een vroeger OS, is de update niet actief en blijft de machine kwetsbaar.

Hoe vaak herstart jij met een vroeger OS?  :blink:

Bluetooth kwetsbaarheden
19 september 2017 - 13:27    reactie #4
geplaatst door: Shmoo

geblokkeerd

Citaat

Sierra krijgt de benodigde firmware update

Bronvermelding graag.

Volgens mij betreft dit namelijk alleen mobiele apparaten, telefoons en tablets of laptops die tablets willen zijn. Desktops en laptops maken gebruik van compleet andere chips en zijn daarom niet kwetsbaar voor dit probleem.

Bluetooth kwetsbaarheden
21 september 2017 - 12:09    reactie #5
geplaatst door: cyrano
En 't is weer van dat. De firmware update blijkt een fikse heap overflow te bevatten...

Straks moeten we nog blij gaan zijn dat we geen update krijgen.

https://bugs.chromium.org/p/project-zero/issues/detail?id=1302

En hoe vaak ik herstart in oudere versies? Ik draai Mavericks. Veel hardware die ik heb (en die meer kost dan een Mac) draait niet goed onder El Capital. En mijn Mac ondersteunt geen Sierra (volgens Apple, planned obsolescence).

In iOS staat BT en Wifi niet helemaal af, als je 't afzet. Volgens Apple zelf. Waarom zou dat zijn?

I'd tell you a UDP joke but you might not get it.
Bluetooth kwetsbaarheden
21 september 2017 - 12:28    reactie #6
geplaatst door: cyrano

Citaat
Shmoo om 13:27, 19-09-2017
Citaat

Sierra krijgt de benodigde firmware update

Bronvermelding graag.

Volgens mij betreft dit namelijk alleen mobiele apparaten, telefoons en tablets of laptops die tablets willen zijn. Desktops en laptops maken gebruik van compleet andere chips en zijn daarom niet kwetsbaar voor dit probleem.

De Broadcom chip zit ook in sommige Macs. Er is een firmware update voor...

Alleen vertelt Apple ons NIKS. Er is geen lijst welke Macs er door getroffen zijn. We zijn dus bezig zelf moeizaam een lijstje samen te stellen van welke Macs deze chips bevatten en welke firmware updates precies bij welke update horen.

Tot een paar systemen geleden werd elke firmware update ook als aparte download aangeboden. Ook dat is verleden tijd.

Citaat
Apple – Contacted on August 9, 2017. Apple had no vulnerability in its current versions.

Waarom is er dan een firmware update voor? En wat zijn de "current versions"? Sierra en High Sierra?

Onduidelijkheid is geen goed ding, zeker als 't over security gaat.

Wie de toekomst wil zien, kijkt naar Apple.

De recente inbraken bij Equifax en de SEC zijn daar uitstekende voorbeelden van. Leugens en vertraging. Hec, Equifax maakt het zo bont dat gebruikers die willen checken of ze mee in de inbraak zitten (en dus hun credit ratings moeten in de gaten houden) een webform voorgeschoteld krijgen dat én fake én insecure is. En 't kan nog erger: bij het invullen moeten ze zich alvast akkoord verklaren om Equifax niet te vervolgen. Bovendien levert dat form ook nog eens bruikbare marketing gegevens op. Goe bezig. De SEC deed er meer dan een jaar over om de inbraak te melden. Ik veronderstel dat met de gegevens die buitgemaakt zijn, heel wat speculatie gebeurd is, die miljoenen winst opgeleverd heeft. Of eerder miljarden?

Apple's auth setup bij Apple zelf (voor de appstore, Apple Pay en de iTunes store) verbetert gestaag. Maar de gebruiker wordt meer en meer als dom aanzien. En een gebruiker die niet altijd het laatste OS heeft, moet maar z'n plan trekken.

Met High Sierra kan je herstarten in een vorig systeem vergeten. SSD's worden verplicht naar APFS omgezet. En Sierra leest geen APFS. Einde verhaal...

Citaat
All iPhone, iPad and iPod touch devices with iOS 9.3.5 and lower, and AppleTV devices with version 7.2.2 and lower are affected by the remote code execution vulnerability

Heb je een iphone 4 of ouder, of een ipad 4, gooi maar weg. En begin er niet over dat dit oude machines zijn. De laatste (refurbished) exemplaren zijn begin dit jaar in Europa verkocht. Voor een keer niet in de VS...

I'd tell you a UDP joke but you might not get it.
Bluetooth kwetsbaarheden
21 september 2017 - 14:07    reactie #7
geplaatst door: GeorgeM
@ cyrano: hoewel ik met een gedeelte van jouw kritiek op Apple mee kan gaan (wat meer transparantie zou bij mij ook welkom zijn), haal je er zoveel bij dat je volgens mij je eigen verhaal zwakker maakt.

Want wat heeft Equifax hier nu mee te maken.

En natuurlijk dat je bij het veranderen van het bestandssysteem niet meer in een ouder systeem daarop kan opstarten, dat is toch simpelweg de prijs van vooruitgang?

Bluetooth kwetsbaarheden
21 september 2017 - 17:33    reactie #8
geplaatst door: cyrano
Equifax heeft hier niks mee te maken, maar het is een teken waar we naartoe gaan.

En de mails van Apple zijn net binnen en reppen met geen woord over bluetooth. De oudere gaten in Wifi zijn gedicht, over de firmware voor de BT chip geen woord. Niks, noegabollen.

Ze nemen de moeite om hun mails met pgp te ondertekenen, wat vrij normaal is, maar laten info weg. En dan staat er ook die eeuwige link in naar Apple's security page, die ook niks zegt...

Zucht  :nervous:

Citaat
En natuurlijk dat je bij het veranderen van het bestandssysteem niet meer in een ouder systeem daarop kan opstarten, dat is toch simpelweg de prijs van vooruitgang?

Dat is fijn voor diegenen die "even" de beta probeerden en dan merken dat hun hoofd systeem niet meer kan opstarten...

Er is een noodprocedure om toch terug te gaan, maar die is niet meteen "Apple simpel". Die lijkt meer op "Microsoft doekje voor het bloeden".

Je kan niet laten beta testen door Jan publiek en even "vergeten" erbij te vermelden dat er geen weg terug is.

Hopelijk kunnen de corporate klanten er wat gezond verstand in kloppen, want die zijn in rep en roer.

Het sérieux van Apple in de security sector is al aangetast. Ze maken bokkesprongen die duiden op een gebrek aan inzicht. Dat krijg je als er alleen nog marketeers aan 't roer staan. Intel is dat ook aan 't ontdekken. Beide bedrijven zitten op een berg geld. Maar de inspiratie is blijkbaar gewoon op.

Verschillende researchers overwegen serieus om volgende CVE's gewoon aan de hoogste bieder te verkopen, vermits Apple meer en meer doet alsof haar neus bloedt. 3rd parties tellen echt niet meer mee. Dat kan je niet lang volhouden...

I'd tell you a UDP joke but you might not get it.
Bluetooth kwetsbaarheden
22 september 2017 - 11:04    reactie #9
geplaatst door: cyrano
En 't is nog niet gedaan...

Dit heeft mogelijk an sich niks met BT te maken, maar 't is een zorgwekkende bug in iOS 11:

Ik weet niet hoe of wat, maar dit lijkt één groot gat, of een reeks kleinere.

Nu ja, tijd voor testen is er duidelijk niet meer bij, sinds Apple de release cyclus versneld heeft. Koppel dat aan de problemen met icloud en een mass bricking van devices is niet ver meer af.

EDIT. Ik had dit filmpje doorgestuurd gekregen. Iemand een idee waarom het niet in Chrome's geschiedenis verschijnt? Het is vervangen door een link naar YT's hoofdpagina. Vreemd, toch?

Dank zij YT's "gerelateerd" routine, stond het wel als eerste suggestie. Anders had ik het waarschijnlijk niet eens teruggevonden.

(Bewerkt door cyrano om 11:08, 22-09-2017)

I'd tell you a UDP joke but you might not get it.