Abo
  • IT-Karriere:

Security: Sicherheitslücke in Mac OS X 10.10 entdeckt

In Mac OS X 10.10 und 10.8.5 befindet sich eine Sicherheitslücke, die die Übernahme des gesamten Systems ermöglicht. Details hat ihr Entdecker noch nicht veröffentlicht - in Absprache mit Apple.

Artikel veröffentlicht am ,
In Mac OS X Yosemite und Mountain Lion ist eine noch unbekannte Sicherheitslücke, die Apple untersucht.
In Mac OS X Yosemite und Mountain Lion ist eine noch unbekannte Sicherheitslücke, die Apple untersucht. (Bild: Wikimedia Commons/Nja247)

Apple hat mit dem Entdecker einer gefährlichen Sicherheitslücke in Mac OS X 10.10 und 10.8.5 eine Vereinbarung getroffen: Er darf erst im Januar 2015 Details zu dem Fehler veröffentlichen. Emil Kvarnhammar geht daher davon aus, dass Apple die von ihm gemeldete Schwachstelle ernst nimmt. Möglicherweise werde bis dahin ein Patch veröffentlicht, sagte Kvarnhammar der Techworld Sweden.

Stellenmarkt
  1. Sparda-Bank Augsburg eG, Augsburg
  2. Hochschule für Technik Stuttgart University of Applied Sciences, Stuttgart

Kvarnhammer nennt seine Lücke "Rootpipe". Über sie soll ein Angreifer auch ohne Passworteingabe eine Shell mit Root-Rechten erlangen können. Mit ihr soll die Sudo-Funktion umgangen werden können. Mit vorangesetztem Sudo lassen sich im Terminal Admin-Befehle ausführen, die allerdings normalerweise ein Passwort verlangen. Der Sicherheitsexperte bei dem schwedischen Unternehmen Truesec hatte die Lücke zunächst in Mac OS X 10.8.5 entdeckt. Mit wenigen Modifikationen lasse sie sich auch in der aktuellen Version 10.10 alias Yosemite nutzen. In Mac OS X 10.9 funktioniert der Angriff hingegen nicht.

Der Sicherheitsexperte Kvarnhammer hatte die noch unbekannte Lücke kurz nach seiner Entdeckung bei Apple gemeldet, das üblicherweise zurückhaltend auf solche Einreichungen reagiert. "Zur Sicherheit unserer Kunden veröffentlicht, bespricht oder bestätigt Apple keine Sicherheitslücken, bis es sie vollständig untersucht oder einen Patch veröffentlicht hat", heißt es auf der Webseite des Unternehmens.

Die von Kvarnhammer geratenen Maßnahmen gegen die Lücke bleiben wohl auch deshalb vage und möglicherweise sogar sinnlos. Anwender sollten ihrem Benutzerprofil die Admin-Rechte entziehen, denn standardmäßig erteile Mac OS X den Benutzern fast vollständige Privilegien, sagte er. Ohne sie müssten Anwender beispielsweise stets das Admin-Passwort eingeben, wenn sie neue Software installieren oder Updates einspielen wollen. Dazu sollten Anwender einen zweiten Benutzer einrichten, der weiterhin Admin-Rechte hat, und unter diesem ihrem eigentlichen Konto diese Rechte entziehen. Außerdem rät Kvarnhammer Benutzern, die Festplattenverschlüsselung unter Mac OS X zu nutzen. Das hilft allerdings nicht, wenn sich der Angreifer Zugriff auf das System verschafft hat, denn im laufenden Betrieb sind dann persönliche Daten ohnehin zugänglich. Der Einsatz von Verschlüsselung kann aber nicht schaden, vor allem für den Fall, dass ein Gerät gestohlen wird.



Anzeige
Top-Angebote
  1. 339,00€
  2. 269,00€
  3. (u. a. Far Cry New Dawn für 19,99€, Ghost Recon Wildlands für 15,99€, Rayman Legends für 4...
  4. (u. a. PUBG für 13,99€, Final Fantasy XIV - Shadowbringers für 27,49€, Mordhau für 19,99€)

tomate.salat.inc 04. Nov 2014

Wieso gehst du davon aus, dass wir alle Java-Programmierer sind? Die...

Nasreddin 04. Nov 2014

Und ich dachte seit Windows Vista das seie Überflüssig geworden. Bis dahin bin ich...

stiGGG 03. Nov 2014

"immer Admin" gibt es nicht. Unter Admin Rechte versteht man unter OSX, dass der User...

jt (Golem.de) 03. Nov 2014

Örks. Danke. Ist jetzt korrigiert.


Folgen Sie uns
       


LED-Projektor Viewsonic X10-4K - Test

Der Viewsonic X10-4K ist ein heller und farbtreuer 4K-Projektor - und kann einen Smart-TV ersetzen.

LED-Projektor Viewsonic X10-4K - Test Video aufrufen
Mobilfunktarife fürs IoT: Die Dinge ins Internet bringen
Mobilfunktarife fürs IoT
Die Dinge ins Internet bringen

Kabellos per Mobilfunk bringt man smarte Geräte am leichtesten ins Internet der Dinge. Dafür haben deutsche Netzanbieter Angebote für Unternehmen wie auch für Privatkunden.
Von Jan Raehm

  1. Smart Lock Forscher hacken Türschlösser mit einfachen Mitteln
  2. Brickerbot 2.0 Neue Schadsoftware möchte IoT-Geräte zerstören
  3. Abus-Alarmanlage RFID-Schlüssel lassen sich klonen

Projektorkauf: Lumen, ANSI und mehr
Projektorkauf
Lumen, ANSI und mehr

Gerade bei Projektoren werden auf Plattformen verschiedener Onlinehändler kuriose Angaben zur Helligkeit beziehungsweise Leuchtstärke gemacht - sofern diese überhaupt angegeben werden. Wir bringen etwas Licht ins Dunkel und beschäftigen uns mit Einheiten rund um das Thema Helligkeit.
Von Mike Wobker


    iPad OS im Test: Apple entdeckt den USB-Stick
    iPad OS im Test
    Apple entdeckt den USB-Stick

    Zusammen mit iOS 13 hat Apple eine eigene Version für seine iPads vorgestellt: iPad OS verbessert die Benutzung als Tablet tatsächlich, ein Notebook-Ersatz ist ein iPad Pro damit aber immer noch nicht. Apple bringt aber endlich Funktionen, die wir teilweise seit Jahren vermisst haben.
    Ein Test von Tobias Költzsch

    1. Tablets Apple bringt neues iPad Air und iPad Mini
    2. Eurasische Wirtschaftskommission Apple registriert sieben neue iPads
    3. Apple Es ändert sich einiges bei der App-Entwicklung für das iPad

      •  /