• Apfeltalk ändert einen Teil seiner Allgemeinen Geschäftsbedingungen (AGB), das Löschen von Useraccounts betreffend.
    Näheres könnt Ihr hier nachlesen: AGB-Änderung
  • Viele hassen ihn, manche schwören auf ihn, wir aber möchten unbedingt sehen, welche Bilder Ihr vor Eurem geistigen Auge bzw. vor der Linse Eures iPhone oder iPad sehen könnt, wenn Ihr dieses Wort hört oder lest. Macht mit und beteiligt Euch an unserem Frühjahrsputz ---> Klick

Sicherheitslücke: macOS High Sierra - Unsignierte Apps können Passwörter auslesen

Michael Reimann

Geschäftsführung
AT Administration
Registriert
18.03.09
Beiträge
8.805
Sicherheitslücke: macOS High Sierra - Unsignierte Apps können Passwörter auslesen
high-sierra-700x455.jpg



Apple hat am Abend seine neuste Version von macOS herausgegeben. macOS High Sierra ist mehr ein Update, als eine völlig neue Version. Dennoch hat Apple wohl eine gravierende Sicherheitslücke im System hinterlassen. Wir haben daher eine Sicherheitswarnung für euch.

Der Twitter-User Patrick Wardle hat herausgefunden, dass eine unsignierte macOS-App Zugriff auf die Keychain (Schlüsselbund) bekommen kann und darin die gespeicherten Passwörter im Klartext auslesen kann.

on High Sierra (unsigned) apps can programmatically dump & exfil keychain (w/ your plaintext passwords) vid: https://t.co/36M2TcLUAn #smh pic.twitter.com/pqtpjZsSnq


— patrick wardle (@patrickwardle) September 25, 2017


Update-Warnung


In dem eingebetteten Video demonstriert es das Vorgehen. Diese Sicherheitslücke kann als sehr kritisch eingestuft werden. Wer nicht unbedingt auf macOS Sierra angewiesen ist und gelegentlich Apps verwendet, die nicht aus dem offiziellen App-Store kommen, sollte mit dem Update warten.
 
Zuletzt bearbeitet:

meru

Winterbanana
Registriert
30.09.06
Beiträge
2.187
Und mit der Veröffentlichung von dieser Lücke wartet man bis zum rollout des Systems ?
 
  • Like
Reaktionen: Martin Wendel

charybdis75

Eifeler Rambour
Registriert
26.02.17
Beiträge
600
Das heißt: wenn ich den Schlüsselbund nicht nutze, ist es kein Problem für mich?
 

Mitglied 25554

Gast
Es hätte vermutlich auch sein können, dass in der Final dieser Fehler beseitigt wurde ... was er wohl nicht ist
 

Michael Reimann

Geschäftsführung
AT Administration
Registriert
18.03.09
Beiträge
8.805
Kann man denn das Schlüsselbund nicht nutzen? Wlan-Pws sind doch meines Wissens da drin. Aber ich denke @.holger kann da qualifizierter antworten. ;)
 

echo.park

deaktivierter Benutzer
Registriert
08.06.11
Beiträge
11.076
Also wer nur Apps aus dem App Store installiert, sollte kein Problem haben.

Oder eben seriöse Apps wie Office direkt von Microsoft, mal als Beispiel.

Edit:
Wie können unsignierte Apps überhaupt ausführbar sein?!
 

MichaNbg

Bittenfelder Apfel
Registriert
17.10.16
Beiträge
8.011
Und mit der Veröffentlichung von dieser Lücke wartet man bis zum rollout des Systems ?
Wäre nicht das erste Mal, dass der Entdecker einer solchen Lücke dem Unternehmen diese mehrfach gemeldet aber keine Antwort erhalten hat. Und nachdem das Release jetzt eben nicht nur an Beta-Tester, die eigentlich wissen sollten worauf sie sich einlassen, sondern an Otto Normal und Unternehmen verteilt wird, bleibt einem dann nichts anderes übrig als "Mooooooomendammoll... da bassd fei was ned!" zu rufen.

Natürlich rein hypothetisch.


Wobei ich mich gerade frage, wie Apple die Keychain bitte "sichert"?! WTF...
 

.holger

Borowitzky
Registriert
13.09.04
Beiträge
8.970
Solange man keine Programme aus unseriösen Quellen nutzt sollte man sicher sein. Das Programm muss ja aktiv angestoßen werden um die Daten auslesen zu können.
 

Reap

Zabergäurenette
Registriert
25.12.08
Beiträge
602
Haha das läuft ja wie am Schnürchen in Cupertino.
Also neben iOS 11 auch kein High Sierra für mich.
 

echo.park

deaktivierter Benutzer
Registriert
08.06.11
Beiträge
11.076
Solange man keine Programme aus unseriösen Quellen nutzt sollte man sicher sein. Das Programm muss ja aktiv angestoßen werden um die Daten auslesen zu können.
So ist es.

Und ich wette noch bis Ende der Woche, spätestens Anfang nächster Woche gibt es einen Fix.
 

meru

Winterbanana
Registriert
30.09.06
Beiträge
2.187
Super die Installation läuft Beine jetzt schon über 1,5h und braucht noch 0,25 h dann kann ich heute Nacht alles wieder rückgängig machen...... super gemacht apple
 

.holger

Borowitzky
Registriert
13.09.04
Beiträge
8.970
Worst Case Szenario:

Man benutzt ein Programm das automatisch gestartet wird (z.B. ein Tool in der Menüzeile) und einen automatischen Updatedienst (SPARK z.B.) eingebaut hat. Dieses Tool kommt nicht aus dem App Store sondern von der Webseite eines bekannten Entwicklers.
Jetzt wird Updateserver des Entwicklers übernommen und eine Version seines Tools hochgeladen (sowas was neulich mal bei Handbrake passierte), dass diese Lücke ausnutzt und die Daten übers Netz schickt.

Dann sind die Daten aus der Keychain (inkl. Kreditkarteninformationen falls dort abgelegt) weg.
 

Balkenende

Manks Küchenapfel
Registriert
12.06.09
Beiträge
11.245
Ja, das ist Worst case mit denkbar schlimmsten Variante im Quadrat.

Ich bin ohnehin kein Freund von .0-Versionen. Gerade da kann es mal Überraschungen geben.

Auf die würde ich es auch nicht ankommen lassen wollen.
 

echo.park

deaktivierter Benutzer
Registriert
08.06.11
Beiträge
11.076
Das ist aber in der Tat sehr unwahrscheinlich.

Hier wird zu viel Panik geschoben. Es ist wie immer, eine App aus unseriöser Quelle, vom User selbst gestartet, treibt Schabernack.

Diesmal ist eben der Schlüsselbund dran.

https://www.macrumors.com/2017/09/25/macos-high-sierra-security-vulnerability/

Es können auch frühere Versionen von macOS betroffen sein.

Zudem wurde der Exploit bisher nicht vollständig veröffentlicht.

Edit:
Sorry, Doppelpost.
 
Zuletzt bearbeitet von einem Moderator:

Balkenende

Manks Küchenapfel
Registriert
12.06.09
Beiträge
11.245
Wenn das in früheren Versionen vorhanden ist - mich würde es wundern, wenn es nicht so wäre - ist zu hoffen, dass wenigstens El Capitan und Sierra auch schnell Patches erhalten.
 
  • Like
Reaktionen: tiny und Papa_Baer

ottomane

Golden Noble
Registriert
24.08.12
Beiträge
16.387
Und signierte Anwendungen können die Keychain nicht auslesen? Oder dürfen diese das ohnehin?