Abo
  • IT-Karriere:

Gepatchte Lücken: Hatte Apple seinen eigenen Stagefright-GAU?

Gravierende Sicherheitslücken in seinen Betriebssystemen hat Apple mit ganz unauffälligen Updates am Montag beseitigt. Sie ermöglichten es, aus der Ferne Schadcode auszuführen, und werden sogar mit Androids Stagefright-Desaster verglichen. Aber es gibt Unterschiede.

Artikel veröffentlicht am ,
Hatte Apple seinen eigenen Stagefright-GAU?
Hatte Apple seinen eigenen Stagefright-GAU? (Bild: Apple/Bildmontage: Golem.de)

Als Apple am 18. Juli Software-Updates seiner aktuellen Betriebssysteme veröffentlichte, lief dies vielfach unter "kleinere Korrekturen" und "relativ uninteressant". Auch Golem.de berichtete.

Stellenmarkt
  1. mWGmy World Germany GmbH, Köln
  2. SCHILLER Medizintechnik GmbH, Feldkirchen

Dabei patchen die Aktualisierungen auf iOS 9.3.3, OS X v10.11.6, WatchOS 2.2.2 und TVOS 9.2.2 jeweils eine Lücke in Apples Grafikbibliothek Core Graphics, die Androids Stagefright-GAU manchen Berichten zufolge in nichts nachsteht. Wie das Stagefright-Pendant soll sich die Apple-Lücke über das Internet einfach durch den Empfang einer präparierten Bilddatei ausnutzen lassen. Dabei soll es unerheblich sein, ob die Bilddatei über MMS, Webseiten oder andere Sofortnachrichtendienste empfangen wird.

Genauso schlimm wie Stagefright?

Gefährdete Bildformate sind laut Security Advisory neben BMP-Bitmaps und TIFFs auch OpenEXR und Digital Asset Exchange. "Bilddateien sind ein perfekter Angriffsvektor, weil sie sehr einfach über das Web oder E-Mail-Verkehr verteilt werden können, ohne beim Empfänger Misstrauen zu wecken", schreibt der Entdecker der Lücken, Tyler Bohan von Cisco Talos.

Weil Apples Core Graphics empfangene Bilder automatisch bearbeite, um etwa Thumbnails zu erstellen, könne ein Angreifer Schadcode auf dem Zielgerät ausführen, ohne dass dabei notwendigerweise eine Interaktion des Nutzers Voraussetzung sei.

Update-Reichweite macht den Unterschied

Andere Stimmen warnen jedoch vor dem Vergleich mit Stagefright. Glenn Fleishman weist in Macworld darauf hin, dass einige der vermuteten Angriffswege noch gar nicht in der Praxis erwiesen seien. Zwar habe Bohan erfolgreich Attacken gegen Safari und OS X getestet, MMS oder iMessage seien aber bisher nur theoretisch verwundbar.

Und ein weiterer großer Unterschied besteht: Während durch Stagefright alle Android-Versionen von 2.3 (Gingerbread) bis 5.1 (Lollipop) betroffen sind, ist die Zahl der verwundbaren Apple-Geräte überschaubar. Darüber hinaus wird Stagefright aufgrund des typischerweise langsamen Rollouts von Android-Updates durch die Smartphone-Hersteller noch über Jahre hinaus Millionen Geräte betreffen. Auch im Juli 2016 laufen noch 86,7 Prozent aller Android-Geräte unter Version 5.1 oder älteren Versionen.

Apple-Updates verbreiten sich traditionell viel schneller. Beispiel: iOS 9 wurde am 15. September 2015 veröffentlicht. Zweieinhalb Monate später lief es bereits auf 70 Prozent aller iPhones.



Anzeige
Top-Angebote
  1. (u. a. Bose Frames Alto und Rondo für je 199€)
  2. 119,90€ + Versand (Vergleichspreis 144,61€ + Versand)
  3. 199€
  4. (aktuell u. a. AMD Ryzen Threadripper 1920X für 209,90€ statt 254,01€ im Vergleich und be...

subjord 24. Jul 2016

Es ist halt die frage. Wenn man ein gutes Hackerziel darstellt, da man beruflich etwas...

Cerb 23. Jul 2016

denn letztendlich weiß keiner wie lange die Lücke schon bestimmten Gruppierungen oder...

MarioWario 22. Jul 2016

und auch der US-Support von Apple konnte das Problem mit meinem MBP aus 2011...

ap (Golem.de) 22. Jul 2016

Und auch ab hier gehts auf die Wiese.

Dummer Mensch 22. Jul 2016

Haben die schon lange, Stichwort Android one. Bloß nutzt kaum irgendein Smartphone...


Folgen Sie uns
       


Nintendo Ring Fit Adventure angespielt

Mit Ring Fit Adventure können Spieler auf der Nintendo Switch einen Drachen bekämpfen - und dabei gleichzeitig Sport machen.

Nintendo Ring Fit Adventure angespielt Video aufrufen
Mädchen und IT: Fehler im System
Mädchen und IT
Fehler im System

Bis zu einem gewissen Alter sind Jungen und Mädchen gleichermaßen an Technik interessiert. Wenn es dann aber um die Berufswahl geht, entscheiden sich immer noch viel mehr junge Männer als Frauen für die IT. Ein wichtiger Grund dafür ist in der Schule zu suchen.
Von Valerie Lux

  1. IT an Schulen Intelligenter Stift zeichnet Handschrift von Schülern auf
  2. 5G Milliardenlücke beim Digitalpakt Schule droht
  3. Medienkompetenz Was, Ihr Kind kann nicht programmieren?

Linux-Kernel: Selbst Google ist unfähig, Android zu pflegen
Linux-Kernel
Selbst Google ist unfähig, Android zu pflegen

Bisher gilt Google als positive Ausnahme von der schlechten Update-Politik im Android-Ökosystem. Doch eine aktuelle Sicherheitslücke zeigt, dass auch Google die Updates nicht im Griff hat. Das ist selbst verschuldet und könnte vermieden werden.
Ein IMHO von Sebastian Grüner

  1. Kernel Linux bekommt Unterstützung für USB 4
  2. Kernel Vorschau auf Linux 5.4 bringt viele Security-Funktionen
  3. Linux Lockdown-Patches im Kernel aufgenommen

Cyberangriffe: Attribution ist wie ein Indizienprozess
Cyberangriffe
Attribution ist wie ein Indizienprozess

Russland hat den Bundestag gehackt! China wollte die Bayer AG ausspionieren! Bei großen Hackerangriffen ist oft der Fingerzeig auf den mutmaßlichen Täter nicht weit. Knallharte Beweise dafür gibt es selten, Hinweise sind aber kaum zu vermeiden.
Von Anna Biselli

  1. Double Dragon APT41 soll für Staat und eigenen Geldbeutel hacken
  2. Internet of Things Neue Angriffe der Hackergruppe Fancy Bear
  3. IT-Security Hoodie-Klischeebilder sollen durch Wettbewerb verschwinden

    •  /