Abo
  • Services:
Anzeige
Google meldet weitere Sicherheitslücken in Apples OS X.
Google meldet weitere Sicherheitslücken in Apples OS X. (Bild: Justin Sullivan/Getty Images)

Project Zero: Google enthüllt weitere Sicherheitslücken in Apples OS X

Google meldet weitere Sicherheitslücken in Apples OS X.
Google meldet weitere Sicherheitslücken in Apples OS X. (Bild: Justin Sullivan/Getty Images)

Innerhalb einer Woche hat Google Details zu zwei weiteren Sicherheitslücken in OS X veröffentlicht. Bevor Apple Patches veröffentlicht hat, ist Googles 90-Tage-Schonfrist abgelaufen. Zudem sind Windows-Systeme derzeit über ein Sicherheitsloch in Adobes Flash-Player angreifbar.

Anzeige

Zwei weitere Sicherheitslücken hat Google in Apples OS X gefunden. Diese wurden nun im Rahmen von Googles Project Zero nach einer Schonfrist von 90 Tagen automatisch veröffentlicht. Für beide Sicherheitslücken sind bisher keine Patches veröffentlicht worden, Google hat wie gewohnt Exploit-Code veröffentlicht, um das Vorhandensein der Sicherheitslecks zu belegen.

Schwachstelle in der Bluetooth-Implementierung

Der eine Fehler betrifft die Bluetooth-Funktionen in OS X: Eine Memory-Corruption-Sicherheitslücke macht sich bemerkbar, wenn Bluetooth-Geräte mit einem Apple-Rechner verbunden sind. Google hat den Fehler nach eigenen Angaben mit einer Apple-Bluetooth-Tastatur reproduzieren können. Google macht keine Angaben dazu, in welchen Versionen von OS X der Fehler auftritt.

Anders sieht es bei einem weiteren Sicherheitsloch aus, das in Intels Accelerator-Treiber steckt. Ein Angreifer kann sich darüber Root-Rechte auf dem System verschaffen und somit entsprechenden Zugriff auf ein fremdes System erlangen. Nach Angaben von Google wurden die Fehler in OS X 10.9.5 sowie in OS X 10.10 gefunden. Allerdings kann der Fehler in OS X 10.10 nur noch eingeschränkt ausgenutzt werden.

Noch keine Reaktion auf anderes OS-X-Sicherheitsloch

Vor wenigen Tagen hatte Google bereits eine andere Sicherheitslücke in OS X öffentlich gemacht. Von Apple gibt es dazu bisher keine Reaktion. Es ist also unklar, ob oder wann die Fehler mit einem Patch korrigiert werden.

Zuvor hatte Google Sicherheitslücken in Windows öffentlich gemacht, worüber Microsoft sich verärgert zeigte. In drei Wochen waren es drei Windows-Sicherheitslücken, die durch Google bekannt wurden, bevor es einen Patch gab. Als die Details zur zweiten Sicherheitslücke veröffentlicht wurden, hatte Microsoft mit einem langen Blog-Beitrag dagegengehalten. Bei Google und Microsoft gibt es unterschiedliche Vorstellungen, wie mit gefundenen Sicherheitslücken umgegangen werden sollte.

Unterschiedliche Sicherheitspolitik

Google agiert im Rahmen von Project Zero nach der Richtlinie des Responsible Disclosure, wonach gefundene Sicherheitslücken innerhalb einer Frist geheim gehalten und dann veröffentlicht werden. Bei Google beträgt die Frist 90 Tage, danach werden alle Informationen dazu öffentlich gemacht.

Der Windows-Hersteller möchte hingegen, dass alle Firmen nach der Microsoft-Richtlinie Coordinated Vulnerability Disclosure handeln. Diese sieht vor, dass Sicherheitslücken generell erst dann öffentlich gemacht werden, wenn ein Patch zur Verfügung steht. Im Fall der zweiten Sicherheitslücke in Windows bat Microsoft Google, mit der Veröffentlichung der Sicherheitslücke zwei Tage zu warten, worauf Google jedoch nicht einging. Nach Aussage von Google gelten für alle Hersteller dieselben Regeln.

Offenes Sicherheitsloch im Flash-Player

Im aktuellen Flash-Player von Adobe steckt ein Sicherheitsloch, das aktiv ausgenutzt wird. In einem Security Advisory von Adobe weist der Hersteller darauf hin, dass der Fehler alle Windows-Systeme betrifft und rät zur Abschaltung des Flash Players. Die Fehler treten bei der Verwendung der Browser Internet Explorer und Firefox auf. Adobe will in der kommenden Woche einen Patch veröffentlichen, um den Fehler zu beseitigen.

Nachtrag vom 23. Januar 2015, 15:00 Uhr:

Der als Kafeine bekannte Virenforscher hat die Flash-Lücke ausführlich beschrieben. Sie lässt sich auch mit dem aktuellen Flash-Player 16.0.0.287 ausnutzen. Das Plugin sollte also unbedingt deaktiviert werden. Dafür spricht auch ein Blogeintrag von Trend Micro, wonach das Exploit-Kit Angler - das Kafeine ebenfalls erwähnt - die Lücke nutzt. Dem Antivirenhersteller zufolge war in den letzten Tagen eine stark erhöhte Aktivität der Angler-Server festzustellen.


eye home zur Startseite
AnDc 25. Jan 2015

Die Idee Sicherheitslücken zu sammeln, zuerst an die Hersteller weiterzuleiten und wenn...

spiderbit 24. Jan 2015

schau dir kodi an, kann das auch ab spielen... auch viele andere seiten, auch adult...

Netspy 24. Jan 2015

Natürlich ist es grob fahrlässig solche Sicherheitslücken ohne Ausnahmen zu...

Vanger 23. Jan 2015

Wer für Sicherheitslücken die gleichen Strukturen anwendet wie er das für nicht...

bernd71 23. Jan 2015

Da Apple ihn ausliefert schon. Apple kann natürlich Intel auffordern das zu korrigieren...



Anzeige

Stellenmarkt
  1. Hauni Maschinenbau GmbH, Hamburg
  2. Finanz Informatik GmbH & Co. KG, Frankfurt am Main, Münster
  3. TE Connectivity Germany GmbH, Bensheim
  4. Fresenius Netcare GmbH, Bad Homburg


Anzeige
Blu-ray-Angebote
  1. (u. a. Gremlins 1+2 8,90€, Ace Ventura 1&2 8,90€, Kill the Boss 1+2 8,90€)
  2. (u. a. Der Schuh des Manitu, Agenten sterben einsam, Space Jam, Dark City)
  3. 19,99€ (Vorbesteller-Preisgarantie)

Folgen Sie uns
       

Anzeige
Whitepaper
  1. Kritische Bereiche der IT-Sicherheit in Unternehmen
  2. Mit digitalen Workflows Geschäftsprozesse agiler machen
  3. Potenzialanalyse für eine effiziente DMS- und ECM-Strategie


  1. Project Mortar

    Mozilla möchte Chrome-Plugins für Firefox unterstützen

  2. Remedy

    Steam-Version von Quantum Break läuft bei Nvidia flotter

  3. Videostreaming

    Twitch Premium wird Teil von Amazon Prime

  4. Dark Souls & Co.

    Tausende Tode vor Tausenden von Zuschauern

  5. Die Woche im Video

    Grüne Welle und grüne Männchen

  6. Systemd.conf 2016

    Pläne für portable Systemdienste und neue Kernel-IPC

  7. Smartphones und Tablets

    Bundestrojaner soll mehr können können

  8. Internetsicherheit

    Die CDU will Cybersouverän werden

  9. 3D-Flash-Speicher

    Micron stellt erweiterte Fab 10X fertig

  10. Occipital

    VR Dev Kit ermöglicht Roomscale-Tracking per iPhone



Haben wir etwas übersehen?

E-Mail an news@golem.de


Anzeige
Soziale Netzwerke: Wie ich einen Betrüger aufspürte und seine Mama kontaktierte
Soziale Netzwerke
Wie ich einen Betrüger aufspürte und seine Mama kontaktierte
  1. iOS 10 und WatchOS 3.0 Apple bringt geschwätzige Tastatur-App zum Schweigen
  2. Rio 2016 Fancybear veröffentlicht medizinische Daten von US-Sportlern
  3. Datenbanksoftware Kritische, ungepatchte Zeroday-Lücke in MySQL-Server

Original und Fork im Vergleichstest: Nextcloud will das bessere Owncloud sein
Original und Fork im Vergleichstest
Nextcloud will das bessere Owncloud sein
  1. Koop mit Canonical und WDLabs Nextcloud Box soll eigenes Hosten ermöglichen
  2. Kollaborationsserver Nextcloud 10 verbessert Server-Administration
  3. Open Source Nextcloud setzt sich mit Enterprise-Support von Owncloud ab

Swift Playgrounds im Test: Apple infiziert Kinder mit Programmiertalent
Swift Playgrounds im Test
Apple infiziert Kinder mit Programmiertalent
  1. Asus PG248Q im Test 180 Hertz erkannt, 180 Hertz gebannt

  1. Re: Na das sind Probleme: "du machst aber alles...

    JouMxyzptlk | 17:12

  2. Re: Das Spiel auf eigene Faust erkunden und die...

    JouMxyzptlk | 17:07

  3. Re: So eine Verschwendung von Steuergeldern

    divStar | 16:59

  4. Re: endlich wird's den deutschen autobauern mal...

    Ach | 16:52

  5. Re: Ein Beispiel woraus man lernen könnte

    RipClaw | 16:49


  1. 13:15

  2. 12:30

  3. 11:45

  4. 11:04

  5. 09:02

  6. 08:01

  7. 19:24

  8. 19:05


  1. Themen
  2. A
  3. B
  4. C
  5. D
  6. E
  7. F
  8. G
  9. H
  10. I
  11. J
  12. K
  13. L
  14. M
  15. N
  16. O
  17. P
  18. Q
  19. R
  20. S
  21. T
  22. U
  23. V
  24. W
  25. X
  26. Y
  27. Z
  28. #
 
    •  / 
    Zum Artikel