Abo
  • Services:
Anzeige
In Mac OS X Yosemite und Mountain Lion ist eine noch unbekannte Sicherheitslücke, die Apple untersucht.
In Mac OS X Yosemite und Mountain Lion ist eine noch unbekannte Sicherheitslücke, die Apple untersucht. (Bild: Wikimedia Commons/Nja247)

Security: Sicherheitslücke in Mac OS X 10.10 entdeckt

In Mac OS X Yosemite und Mountain Lion ist eine noch unbekannte Sicherheitslücke, die Apple untersucht.
In Mac OS X Yosemite und Mountain Lion ist eine noch unbekannte Sicherheitslücke, die Apple untersucht. (Bild: Wikimedia Commons/Nja247)

In Mac OS X 10.10 und 10.8.5 befindet sich eine Sicherheitslücke, die die Übernahme des gesamten Systems ermöglicht. Details hat ihr Entdecker noch nicht veröffentlicht - in Absprache mit Apple.

Anzeige

Apple hat mit dem Entdecker einer gefährlichen Sicherheitslücke in Mac OS X 10.10 und 10.8.5 eine Vereinbarung getroffen: Er darf erst im Januar 2015 Details zu dem Fehler veröffentlichen. Emil Kvarnhammar geht daher davon aus, dass Apple die von ihm gemeldete Schwachstelle ernst nimmt. Möglicherweise werde bis dahin ein Patch veröffentlicht, sagte Kvarnhammar der Techworld Sweden.

Kvarnhammer nennt seine Lücke "Rootpipe". Über sie soll ein Angreifer auch ohne Passworteingabe eine Shell mit Root-Rechten erlangen können. Mit ihr soll die Sudo-Funktion umgangen werden können. Mit vorangesetztem Sudo lassen sich im Terminal Admin-Befehle ausführen, die allerdings normalerweise ein Passwort verlangen. Der Sicherheitsexperte bei dem schwedischen Unternehmen Truesec hatte die Lücke zunächst in Mac OS X 10.8.5 entdeckt. Mit wenigen Modifikationen lasse sie sich auch in der aktuellen Version 10.10 alias Yosemite nutzen. In Mac OS X 10.9 funktioniert der Angriff hingegen nicht.

Der Sicherheitsexperte Kvarnhammer hatte die noch unbekannte Lücke kurz nach seiner Entdeckung bei Apple gemeldet, das üblicherweise zurückhaltend auf solche Einreichungen reagiert. "Zur Sicherheit unserer Kunden veröffentlicht, bespricht oder bestätigt Apple keine Sicherheitslücken, bis es sie vollständig untersucht oder einen Patch veröffentlicht hat", heißt es auf der Webseite des Unternehmens.

Die von Kvarnhammer geratenen Maßnahmen gegen die Lücke bleiben wohl auch deshalb vage und möglicherweise sogar sinnlos. Anwender sollten ihrem Benutzerprofil die Admin-Rechte entziehen, denn standardmäßig erteile Mac OS X den Benutzern fast vollständige Privilegien, sagte er. Ohne sie müssten Anwender beispielsweise stets das Admin-Passwort eingeben, wenn sie neue Software installieren oder Updates einspielen wollen. Dazu sollten Anwender einen zweiten Benutzer einrichten, der weiterhin Admin-Rechte hat, und unter diesem ihrem eigentlichen Konto diese Rechte entziehen. Außerdem rät Kvarnhammer Benutzern, die Festplattenverschlüsselung unter Mac OS X zu nutzen. Das hilft allerdings nicht, wenn sich der Angreifer Zugriff auf das System verschafft hat, denn im laufenden Betrieb sind dann persönliche Daten ohnehin zugänglich. Der Einsatz von Verschlüsselung kann aber nicht schaden, vor allem für den Fall, dass ein Gerät gestohlen wird.


eye home zur Startseite
tomate.salat.inc 04. Nov 2014

Wieso gehst du davon aus, dass wir alle Java-Programmierer sind? Die...

Nasreddin 04. Nov 2014

Und ich dachte seit Windows Vista das seie Überflüssig geworden. Bis dahin bin ich...

stiGGG 03. Nov 2014

"immer Admin" gibt es nicht. Unter Admin Rechte versteht man unter OSX, dass der User...

jt (Golem.de) 03. Nov 2014

Örks. Danke. Ist jetzt korrigiert.



Anzeige

Stellenmarkt
  1. GK Software AG, Schöneck/Vogtland, Berlin
  2. BG-Phoenics GmbH, München
  3. AVL List GmbH, Graz (Österreich)
  4. Sonntag & Partner Partnerschaftsgesellschaft mbB, Augsburg


Anzeige
Spiele-Angebote
  1. ab 59,98€ (Vorbesteller-Preisgarantie)
  2. (-75%) 2,49€
  3. 6,99€

Folgen Sie uns
       


  1. GVFS

    Windows-Team nutzt fast vollständig Git

  2. Netzneutralität

    Verbraucherschützer wollen Verbot von Stream On der Telekom

  3. Wahlprogramm

    SPD fordert Anzeigepflicht für "relevante Inhalte" im Netz

  4. Funkfrequenzen

    Bundesnetzagentur und Alibaba wollen Produkte sperren

  5. Elektromobilität

    Qualcomm lädt E-Autos während der Fahrt auf

  6. Microsoft

    Mixer soll schneller streamen als Youtube Gaming und Twitch

  7. Linux

    Kritische Sicherheitslücke in Samba gefunden

  8. Auftragsfertiger

    Samsung erweitert Roadmap bis 4 nm plus EUV

  9. Fake News

    Ägypten blockiert 21 Internetmedien

  10. Bungie

    Destiny 2 mischt Peer-to-Peer und dedizierte Server



Haben wir etwas übersehen?

E-Mail an news@golem.de


Anzeige
Panasonic Lumix GH5 im Test: Die Kamera, auf die wir gewartet haben
Panasonic Lumix GH5 im Test
Die Kamera, auf die wir gewartet haben
  1. Die Woche im Video Scharfes Video, spartanisches Windows, spaßige Switch

Asus B9440 im Test: Leichtes Geschäftsnotebook liefert zu wenig Business
Asus B9440 im Test
Leichtes Geschäftsnotebook liefert zu wenig Business
  1. ROG-Event in Berlin Asus zeigt gekrümmtes 165-Hz-Quantum-Dot-Display und mehr

Elektromobilität: Wie kommt der Strom in die Tiefgarage?
Elektromobilität
Wie kommt der Strom in die Tiefgarage?
  1. Elektroauto Tesla gewährt rückwirkend Supercharger-Gratisnutzung
  2. Elektroautos Merkel hofft auf Bau von Batteriezellen in Deutschland
  3. Strategische Entscheidung Volvo setzt voll auf Elektro und trennt sich vom Diesel

  1. Re: Noch ein Argument

    David64Bit | 15:01

  2. Re: Haut mich irgendwie nicht vom Hocker.

    Niaxa | 15:00

  3. Re: Gut, dann bitte das Repo ...

    ibecf | 15:00

  4. Re: Knappe Ressourcen

    David64Bit | 15:00

  5. Leistungsschutzrecht, ick hör dir trappsen ....

    lear | 14:59


  1. 13:35

  2. 13:17

  3. 13:05

  4. 12:30

  5. 12:01

  6. 12:00

  7. 11:58

  8. 11:50


  1. Themen
  2. A
  3. B
  4. C
  5. D
  6. E
  7. F
  8. G
  9. H
  10. I
  11. J
  12. K
  13. L
  14. M
  15. N
  16. O
  17. P
  18. Q
  19. R
  20. S
  21. T
  22. U
  23. V
  24. W
  25. X
  26. Y
  27. Z
  28. #
 
    •  / 
    Zum Artikel