Abo
  • Services:

Riesenpatch für MacOS X schließt viele Sicherheitslücken

Mehr als 50 Sicherheitslöcher in Apples Betriebssystem werden geschlossen

Weit mehr als 50 Sicherheitslücken beseitigt Apple in MacOS X mit einem aktuellen Patch. Viele Komponenten des Betriebssystems weisen Fehler auf, die zur Ausführung von Schadcode missbraucht werden können. Auch in Apples Webbrowser mussten Fehler beseitigt werden.

Artikel veröffentlicht am ,

Im Safari-Browser, in der WebKit-Engine und in der libxml steckt jeweils ein Sicherheitsloch, über das Angreifer Schadcode ausführen können. Opfer müssen lediglich eine entsprechend manipulierte Webseite öffnen. Drei Sicherheitslücken in der Komponente CoreGraphics machen sich bei der Anzeige von PDF-Dokumenten bemerkbar, die zum Ausführen von beliebigem Code missbraucht werden kann. Der eine Fehler tritt bereits beim Herunterladen einer PDF-Datei auf, wenn darin enthaltene JBIG2-Streams falsch verarbeitet werden.

Stellenmarkt
  1. Rheinische Post Mediengruppe, Düsseldorf
  2. Stadtwerke München GmbH, München

Die Cscope-Komponente verarbeitet lange Dateinamen fehlerhaft, was Angreifer dazu nutzen können, beliebigen Code auszuführen. Auch beim Einsatz von Disk Images kommt es zu zwei Fehlern. Über beide Sicherheitslecks kann Programmcode eingeschleust und gestartet werden. Dazu muss ein schadhaftes Disk Image nur vom ahnungslosen Anwender gemountet werden.

In der ATS-Komponente des Betriebssystems wurde ein Sicherheitsloch geschlossen, über das mit Hilfe präparierter CFF-Fonts schadhafter Programmcode gestartet werden kann. Auch in der Hilfefunktion wurden zwei schwere Sicherheitslöcher beseitigt. Das Öffnen einer präparierten Hilfedatei genügt, dass schädlicher Code auf das System gelangt. In Kerberos werden gleich drei Fehler beseitigt. Eine dieser drei Sicherheitslücken kann zur Codeausführung missbraucht werden.

Ein gefährliches Sicherheitsleck weist die Komponente Network Time auf, über die sich Code ausführen lässt. Ein solcher Angriff ist auch mit PICT-Dateien möglich, wenn diese entsprechend präpariert sind, weil der QuickDraw Manager diese falsch verarbeitet. Auch über Spotlight können Angreifer beliebigen Programmcode ausführen, indem sie Opfer zum Öffnen einer manipulierten Microsoft-Office-Datei verleiten.

Fehlerhaft ist auch die Telnet-Komponente. Bei Verbindung mit einem Telnet-Server können Angreifer so Schadcode auf ein fremdes System schleusen und dort starten. Auch in X11 musste ein gefährliches Sicherheitsloch beseitigt werden, das zur Ausführung von Programmcode missbraucht werden kann. Mit dem Update aktualisiert Apple auch das Flash-Plug-in des Betriebssystems. Die neue Version beseitigt einige Sicherheitslücken, die im schlimmsten Fall zur Ausführung von Schadcode missbraucht werden kann.

Insgesamt drei Fehler werden in Apache beseitigt, zwei davon können für Cross-Site-Scripting-Angriffe missbraucht werden. In der Netzwerkkomponente kann ein Fehler dazu missbraucht werden, ein fremdes System herunterzufahren. Zudem korrigiert der aktuelle Patch Sicherheitslücken in den Betriebssystemkomponenten Bind, CFNetwork, Cups, Enscript, iChat, Unicode-Funktionen, IPsec, Launch Services, Net-SNMP, Network Time, OpenSSL, PHP, Ruby, system_cmds, X11 und im Kernel.

Der Sicherheitspatch steht für MacOS X 10.4.x in der Desktop- und Servervariante als Download bereit. Zudem hat Apple MacOS X 10.5.7 veröffentlicht, in dem diese Sicherheitslücken geschlossen werden. Das Update wird auch über die Aktualisierungsfunktion des Betriebssystems verteilt.

MacOS X 10.5.7 bringt außerdem ein paar Verbesserungen am Betriebssystem. Dazu gehören neue RAW-Treiber, eine verbesserte Bildausgabe für aktuelle Macs mit Nvidia-Grafikchip, Optimierungen an Spotlight, iCal und Mail. Ferner wurden die Druckfunktionen überarbeitet und die integrierte Kindersicherung verbessert.



Anzeige
Blu-ray-Angebote
  1. Jetzt für 150 EUR kaufen und 75 EUR sparen

HJa 10. Okt 2009

Nun gut ihr Windows-User. Vielfalt SW: da seid ihr ganz weit vorne Verbreitung System...

Menschen sind... 14. Mai 2009

Safari 4 lief bei mir vorher schon stabil.

bekiro 14. Mai 2009

kann nur schmunzeld zustimmen. ist schon was wares dran :-D

alibaba81 14. Mai 2009

alder, du hasch null plan - kaufst du krasse zx81, hassu keine virus!

genau 14. Mai 2009

bei Windows gibts für Adobe Produkte gleich nen eigenen Beitrag.


Folgen Sie uns
       


Nvidia Geforce RTX 2080 und 2080 Ti - Test

Nvidia hat mit der RTX 2080 und 2080 Ti die derzeit leistungsstärksten Grafikkarten am Markt. Wir haben sie getestet.

Nvidia Geforce RTX 2080 und 2080 Ti - Test Video aufrufen
Norsepower: Stahlsegel helfen der Umwelt und sparen Treibstoff
Norsepower
Stahlsegel helfen der Umwelt und sparen Treibstoff

Der erste Test war erfolgreich: Das finnische Unternehmen Norsepower hat zwei weitere Schiffe mit Rotorsails ausgestattet. Der erste Neubau mit dem Windhilfsantrieb ist in Planung. Neue Regeln der Seeschifffahrtsorganisation könnten bewirken, dass künftig mehr Schiffe saubere Antriebe bekommen.
Ein Bericht von Werner Pluta

  1. Car2X Volkswagen will Ampeln zuhören
  2. Innotrans Die Schiene wird velosicher
  3. Logistiktram Frankfurt liefert Pakete mit Straßenbahn aus

Life is Strange 2 im Test: Interaktiver Road-Movie-Mystery-Thriller
Life is Strange 2 im Test
Interaktiver Road-Movie-Mystery-Thriller

Keine heile Teenagerwelt mit Partys und Liebeskummer: Allein in den USA der Trump-Ära müssen zwei Brüder mit mexikanischen Wurzeln in Life is Strange 2 nach einem mysteriösen Unfall überleben. Das Adventure ist bewegend und spannend - trotz eines grundsätzlichen Problems.
Von Peter Steinlechner

  1. Adventure Leisure Suit Larry landet im 21. Jahrhundert

Probefahrt mit Tesla Model 3: Wie auf Schienen übers Golden Gate
Probefahrt mit Tesla Model 3
Wie auf Schienen übers Golden Gate

Die Produktion des Tesla Model 3 für den europäischen Markt wird gerade vorbereitet. Golem.de hat einen Tag in und um San Francisco getestet, was Käufer von dem Elektroauto erwarten können.
Ein Erfahrungsbericht von Friedhelm Greis

  1. 1.000 Autos pro Tag Tesla baut das hunderttausendste Model 3
  2. Goodwood Festival of Speed Tesla bringt Model 3 erstmals offiziell nach Europa
  3. Elektroauto Produktionsziel des Tesla Model 3 erreicht

    •  /