Nach Microsoft folgt Apple: Google enthüllt Sicherheitslücke in OS X

Nach Microsoft ist jetzt Apple dran: Google hat nach Ablauf einer Schutzfrist von 90 Tagen eine Sicherheitslücke in OS X öffentlich gemacht. Wann es von Apple einen Patch geben wird, ist nicht bekannt.

Artikel veröffentlicht am ,
Google meldet Sicherheitsloch in Apples OS X.
Google meldet Sicherheitsloch in Apples OS X. (Bild: Justin Sullivan/Getty Images)

Google hat vor 90 Tagen eine Sicherheitslücke in OS X entdeckt und den Fehler an Apple gemeldet. Nach Ablauf dieser Schutzfrist veröffentlicht Google jetzt den Fehler. Bisher hat Apple nicht darauf reagiert, und es gibt keinen Patch. Der Fehler wurde für OS X 10.9.5 bestätigt, in OS X 10.10 alias Yosemite ist er weniger schwerwiegend. Wie üblich bei Google wurde der Fehler mit passendem Exploit-Code veröffentlicht, um das Sicherheitsloch zu belegen.

Fehler umgeht Sandbox

Stellenmarkt
  1. Senior IIoT / Network Developer (m/w/d)
    symmedia GmbH, Bielefeld
  2. Datenbank-Entwickler (m/w/d)
    DZ PRIVATBANK S.A., Luxemburg (Luxemburg)
Detailsuche

Der Fehler in OS X 10.9.5 betrifft den System-Daemon Networkd, der eigentlich in einer Sandbox läuft. Auf Networkd können andere Komponenten des Betriebssystems zugreifen. Das Sicherheitsleck erlaubt es, dass Angreifer etwa über den Safari-Browser oder den Zeit-Daemon ntpd Programmcode ausführen können, indem die Sandbox umgangen wird. Dabei läuft Networkd nicht mit allen Systemrechten, so dass die Sicherheitslücke nur mit den Rechten des System-Daemon ausgenutzt werden kann.

Der Fehler in Networkd soll in OS X 10.10 weniger ausgeprägt sein, weil Apple den Dienst besser abgesichert hat. Derzeit ist nicht bekannt, wann Apple einen Patch für das Sicherheitsloch veröffentlicht.

Google meldete drei Windows-Fehler in drei Wochen

Google hatte kürzlich bereits Details zu einer dritten Sicherheitslücke in Windows veröffentlicht, bevor es einen Patch gab. In drei Wochen war es der dritte Fall. Als die Details zur zweiten Sicherheitslücke veröffentlicht wurden, hatte Microsoft mit einem langen Blog-Beitrag dagegengehalten. Zwischen Google und Microsoft gibt es unterschiedliche Vorstellungen, wie mit gefundenen Sicherheitslücken umgegangen werden sollte.

Golem Akademie
  1. Microsoft 365 Security Workshop
    27.-29. Oktober 2021, Online
  2. Penetration Testing Fundamentals
    23.-24. September 2021, online
  3. IT-Fachseminare der Golem Akademie
    Live-Workshops zu Schlüsselqualifikationen
Weitere IT-Trainings

Google agiert nach der Richtlinie des Responsible Disclosure, wonach gefundene Sicherheitslücken innerhalb einer Frist geheim gehalten und dann veröffentlicht werden. Bei Google beträgt die Frist 90 Tage, danach werden alle Informationen dazu öffentlich gemacht.

Der Windows-Hersteller möchte hingegen, dass alle Firmen nach der von Microsoft erdachten Richtlinie Coordinated Vulnerability Disclosure handeln. Diese sieht vor, dass Sicherheitslücken generell erst dann öffentlich gemacht werden, wenn ein Patch zur Verfügung steht. Im Fall der zweiten Sicherheitslücke in Windows bat Microsoft Google, mit der Veröffentlichung der Sicherheitslücke zwei Tage zu warten, worauf Google jedoch nicht einging. Nach Aussage von Google gelten für alle Hersteller dieselben Regeln.

Bitte aktivieren Sie Javascript.
Oder nutzen Sie das Golem-pur-Angebot
und lesen Golem.de
  • ohne Werbung
  • mit ausgeschaltetem Javascript
  • mit RSS-Volltext-Feed


Aktuell auf der Startseite von Golem.de
Akkutechnik
CATL stellt erste Natrium-Ionen-Akkus für Autos vor

160 Wh pro Kilogramm. 80 Prozent Akkuladung in 15 Minuten. 90 Prozent Kapazität bei minus 20 Grad Celsius. CATL startet eine neue Ära der Akku-Technik.
Eine Analyse von Frank Wunderlich-Pfeiffer

Akkutechnik: CATL stellt erste Natrium-Ionen-Akkus für Autos vor
Artikel
  1. Erneuerbare Energien: Größte Gezeitenturbine geht vor Schottland in Betrieb
    Erneuerbare Energien
    Größte Gezeitenturbine geht vor Schottland in Betrieb

    Die Meere bieten viel Energie, die sich in elektrischen Strom wandeln lässt. In Schottland ist gerade ein neues Gezeitenkraftwerk ans Netz gegangen.

  2. Verschlüsselung: Windows-Verschlüsselung Bitlocker trotz TPM-Schutz umgangen
    Verschlüsselung
    Windows-Verschlüsselung Bitlocker trotz TPM-Schutz umgangen

    Eine mit Bitlocker verschlüsselte SSD mit TPM-Schutz lässt sich relativ einfach knacken. Ein Passwort schützt, ist aber nicht der Standard.

  3. Spionagesoftware: Israelische Behörden überprüfen Pegasus-Hersteller NSO
    Spionagesoftware
    Israelische Behörden überprüfen Pegasus-Hersteller NSO

    War es eine Razzia oder eine freundliche Besichtigung? Der diplomatische Druck auf Israel wegen des Trojaner-Herstellers NSO zeigt offenbar Wirkung.

Anonymer Nutzer 22. Jan 2015

Erstens: Die Diskussion wird aber auch nicht vorangebracht, wenn Du mehr Ausrufezeichen...

Dwalinn 22. Jan 2015

Das wollte ich eigentlich auch gerade schreiben... nur das ich mit Win XP gekommen...

plutoniumsulfat 22. Jan 2015

Wenn Google auch schon kostenlos Fehler sucht, ergibt das irgendwie keinen Sinn.

AIM-9 Sidewinder 22. Jan 2015

Ja, Enterprise-Kunden finden es überhaupt nicht lustig, wenn Sicherheitslücken...

hab (Golem.de) 22. Jan 2015

Google hat sich schon mehrfach um Flash gekümmert: https://code.google.com/p/google...



Du willst dich mit Golem.de beruflich verändern oder weiterbilden?
Zum Stellenmarkt
Zur Akademie
Zum Coaching
  • Schnäppchen, Rabatte und Top-Angebote
    Die besten Deals des Tages
    Schnäppchen • Bosch Professional günstiger • Asus TUF Gaming 23,8" FHD 144Hz 169€ • Acer-Chromebooks zu Bestpreisen (u. a. 14" 64GB 229€) • Alternate (u. a. Deepcool-Gehäuselüfter ab 24,99€) • EA-Spiele (PC) günstiger (u. a. Battlefield 5 5,99€) • Philips-Fernseher 65" Ambilight 679€ [Werbung]
    •  /