• Apfeltalk ändert einen Teil seiner Allgemeinen Geschäftsbedingungen (AGB), das Löschen von Useraccounts betreffend.
    Näheres könnt Ihr hier nachlesen: AGB-Änderung
  • Viele hassen ihn, manche schwören auf ihn, wir aber möchten unbedingt sehen, welche Bilder Ihr vor Eurem geistigen Auge bzw. vor der Linse Eures iPhone oder iPad sehen könnt, wenn Ihr dieses Wort hört oder lest. Macht mit und beteiligt Euch an unserem Frühjahrsputz ---> Klick

Feature Nach Update für iOS, auch OSX von kritischer Sicherheitslücke betroffen

Michael Reimann

Geschäftsführung
AT Administration
Registriert
18.03.09
Beiträge
8.773
Erst am Freitag hat Apple ein Sicherheits-Update für iOS veröffentlicht (sogar herunter bis zur Gerätegeneration 3GS). Nun stellt sich heraus, dass auch der Safari-Browser unter OSX von dem Problem, das zu dem spontanen Update geführt hat, betroffen ist. Für OSX steht derzeit aber noch kein Update bereit. Die könnte auch im Zusammenhang mit dem baldigen Release von OSX 10.9.2. stehen.[prbreak][/prbreak]

Bei dem Problem handelt es sich um einen Fehler in der Erkennung korrekter SSL/TLS Authentifizierung. Hierbei ist es einem Angreifer möglich, eine mit Malware präparierte Webseite so zu verschleiern, dass ein unbedarfter Nutzer annehmen könnte, sie käme von einer vertrauenswürdigen Instanz. Auf diese Weise kann der so genannte "Man in the middle" den gesamten verschlüsselten Netzwerkverkehr mitlesen und ggf. sogar verändern um Exploits einzufügen, die letztendlich dazu dienen, die Kontrolle über die Maschine zu erlangen.

Adam Langley ist Software Entwickler bei Google und hat den Fehler in seinem Blog genau beschrieben. Außerdem hat er eine Testseite ins Netz gestellt, anhand derer man seinen Browser auf die Schwachstelle hin überprüfen kann. Ein kurzer Test hier in der Redaktion ergab, dass Safari 7.0.1 von dem Problem betroffen ist. Firefox Version 27.0.1 und Google Chrome 33.0.1750.117 melden einen Fehler beim Aufruf der Testseite, was ein korrektes Veralten darstellt.

Sollte der jeweilige Browser beim Aufruf der Testseite die folgende Meldung anzeigen, ist er vom Problem betroffen:
If you can see this message then you are probably affected by CVE-2014-1266! See https://www.imperialviolet.org/2014/02/22/applebug.html for details and http://support.apple.com/kb/HT6147 for the iOS patch.

Die Tatsache, dass Apple auf den mobilen Betriebssystemen so schnell reagiert hat, bei OSX aber noch nichts bereitstellt, verleitet zu der Annahme, in der kommenden Woche könnte es das lang ersehnte Update auf OSX 10.9.2. geben, das weitere Fehler behebt. Hier ist mittlerweile die siebte Beta-Version erschienen.

Apple hat am Samstag der Nachrichten-Agentur Reuters bestätigt,dass man an einem Fix für den Monate alten Fehler arbeite.

[UPDATE] Ex-Apple-Spezialist Nick Sullivan warnt in einem Tweet vor dem Einsatz von Safari, weil es bereits erste Seiten gibt, die den Fehler aktiv ausnutzen.

Bildschirmfoto 2014-02-23 um 09.45.25.png
Wir schließen uns dieser Empfehlung an und raten bis zum Fix durch Apple, auf andere Browser auszuweichen.

[UPDATE 2]Die Lücke betrifft nicht nur den Safari-Browser sondern zahlreiche Apps, die sich der Funktion bedienen. Unter anderem werden folgende Apps genannt: Kalender, FaceTime, Keynote, Mail, Twitter, iBooks und Software-Update. Es ist nicht auszuschließen, dass weitere Programme betroffen sind und das die Lücke bereits aktiv ausgenutzt wird.

Bildschirmfoto 2014-02-23 um 07.49.58.png
Via 9To5Mac und eigenem Material
 

Anhänge

  • Bildschirmfoto 2014-02-23 um 07.49.48.png
    Bildschirmfoto 2014-02-23 um 07.49.48.png
    11,7 KB · Aufrufe: 282
Zuletzt bearbeitet:

Promis

Seidenapfel
Registriert
07.06.13
Beiträge
1.342
Little Snitch meckert, wenn man mit Safari auf die Testseite will und man kann so die Testseite sperren.
 
  • Like
Reaktionen: Michael Reimann

avalon2

deaktivierter Benutzer
Registriert
30.09.08
Beiträge
634
Little Snitch meckert, wenn man mit Safari auf die Testseite will und man kann so die Testseite sperren.

Ich habe von Little Snitch die Version 3.3 und bei mir kommt keine Meldung, hast du irgendwelche besonderen Einstellungen aktiviert?
 

raven

Golden Noble
Registriert
12.05.12
Beiträge
19.200
Sieht bei mir auch so aus, abe erst seit heute Morgen. Firefox 27.0.1. Keine Tools. System ML 10.8.5 Mit dem iMac
Testseite Fehlercode:
Fehler: Gesicherte Verbindung fehlgeschlagen

Ein Fehler ist während einer Verbindung mit www.imperialviolet.org:1266 aufgetreten. Ein PKCS-#11-Modul lieferte CKR_DEVICE_ERROR, was ein Problem anzeigt, das mit dem Token oder Slot aufgetreten ist. (Fehlercode: sec_error_pkcs11_device_error)
 

Anhänge

  • Bildschirmfoto 2014-02-23 um 09.37.40.png
    Bildschirmfoto 2014-02-23 um 09.37.40.png
    93,1 KB · Aufrufe: 149
Zuletzt bearbeitet:

HeinerM

Galloway Pepping
Registriert
13.09.13
Beiträge
1.355
Wie gehen wir denn mit dem ipad 1 um?
 

xapavlos

Kaiser Wilhelm
Registriert
10.11.09
Beiträge
175
Wie gehen wir denn mit dem ipad 1 um?
Ich hab die Vermutung das für das iPad 1 nix passieren wird. Soweit ich das verstanden habe reicht es ja aus, einen alternativen Browser zu nutzen, oder?


Gesendet von meinem iPhone mit Apfeltalk
 

echo.park

deaktivierter Benutzer
Registriert
08.06.11
Beiträge
11.076
Sollte dieser Sullivan recht haben, dann stürzen sich Kriminelle ja geradezu auf diese Lücke. Nach dem Motto, endlich mal was brauchbares um OS X-User anzugreifen.

Das bedeutet im Umkehrschluss, dass OS X ansonsten keine weiteren gravierenden Lücken aufweist, die bekannt sind (!), sonst wären doch auch da ruck zuck Angriffe zu vermelden.

Somit kann man pauschal sagen: OS X ist sicher! :p

(Den Smilie beachten. ;) )
 
Zuletzt bearbeitet:

raven

Golden Noble
Registriert
12.05.12
Beiträge
19.200
@m4d-maNu : Wahrscheinlich ein unhaltbares Gerücht under ein Wunschtraum.

@ultrafox : Und nun bitte eine Quellenangabe. Denn solche Gerüchte die nicht belegbar sind gehen mir auf den Geist
 

Mac 2.2

Schweizer Orangenapfel
Registriert
10.06.10
Beiträge
4.015
Little Snitch warnt mich auch bei der Testseite, das heißt Safari 6 unter Mountain Lion ist auch betroffen.