• Apfeltalk ändert einen Teil seiner Allgemeinen Geschäftsbedingungen (AGB), das Löschen von Useraccounts betreffend.
    Näheres könnt Ihr hier nachlesen: AGB-Änderung
  • Viele hassen ihn, manche schwören auf ihn, wir aber möchten unbedingt sehen, welche Bilder Ihr vor Eurem geistigen Auge bzw. vor der Linse Eures iPhone oder iPad sehen könnt, wenn Ihr dieses Wort hört oder lest. Macht mit und beteiligt Euch an unserem Frühjahrsputz ---> Klick

Magazin „Rootpipe“-Sicherheitslücke unter OS X 10.10.3 weiterhin offen

Martin Wendel

Redakteur & Moderator
AT Administration
AT Moderation
AT Redaktion
Registriert
06.04.08
Beiträge
45.140
Bereits im November letzten Jahres wurde eine auf den Namen „Rootpipe“ getaufte Sicherheitslücke in OS X entdeckt, die mindestens seit OS X 10.7 Lion aus dem Jahr 2011 bestand. Über die Lücke konnte ein Angreifer einen Benutzeraccount ohne weitere Authentifizierung mit Root-Berechtigungen ausstatten. Apple hat die Sicherheitslücke schließlich mit OS X 10.10.3, das erst vor zwei Wochen veröffentlicht wurde, geschlossen – so zumindest die bisherige Einschätzung. Ein Sicherheitsforscher hat nun jedoch entdeckt, dass sich die Lücke mit einer Modifikationen auch unter der aktuellen OS-X-Version weiterhin ausnutzen lässt. Apple wurde bereits informiert.[prbreak][/prbreak]

Patrick Wardle erklärt in seinem Blog, dass er eine neue und gleichzeitig banale Möglichkeit entdeckt habe, Rootpipe auch unter OS X 10.10.3 auszunutzen. Nähere technische Details dazu nennt er jedoch keine, da er den Exploit im Sinne einer verantwortungsvollen Offenlegung vorerst nicht öffentlich machen möchte. Apple soll die Möglichkeit erhalten, die Sicherheitslücke zu beseitigen, bevor sie von Angreifern ausgenutzt wird. In einem Video demonstriert Wardle den Exploit.

Um diese Inhalte anzuzeigen, benötigen wir die Zustimmung zum Setzen von Drittanbieter-Cookies.
Für weitere Informationen siehe die Seite Verwendung von Cookies.

Von Apple gibt es bislang keine Reaktion auf den erneuten Exploit von Rootpipe. Erst Anfang April wurde die Lücke mit der Veröffentlichung von OS X 10.10.3 vermeintlich geschlossen. Bei älteren Betriebssystemen hat Apple den Fehler jedoch nicht beseitigt. Dies wurde gegenüber dem Entdecker der Sicherheitslücke damit begründet, dass die Beseitigung des Problems erhebliche Änderungen erfordere und man den Fix daher nicht auf OS X 10.9.x und ältere Versionen portiere.

Im Blog Reverse Engineering Mac OS X wird Apple deswegen jedoch Verantwortungslosigkeit vorgeworfen. Die Lücke ließe sich zumindest unter OS X 10.9 Mavericks sehr wohl ohne größere Eingriffe schließen. Kritisiert wird, dass Apple keine offiziellen Support-Zeiträume für seine Betriebssysteme nennt und offenbar beim Schließen von Sicherheitslücken unter älteren Systemen Rosinenpickerei betreibt. Erschwerend kommt hinzu, dass bereits Malware im Umlauf sei, die sich die Rootpipe-Sicherheitslücke unter Mavericks und älteren Versionen zunutze mache.

osx-1010_logo.png
Via ZDNet & Reverse Engineering Mac OS X
 

Ozelot

deaktivierter Benutzer
Registriert
02.09.09
Beiträge
5.744
Typisch Apple. Haben Geld bis zum Erbrechen, kümmern sich aber nicht um solche Probleme.
Unverständlich.
 

Balkenende

Manks Küchenapfel
Registriert
12.06.09
Beiträge
11.245
Nicht schlecht, wow.

Das eigentlich gefährliche ist ja, dass ein Account mit beschränkten Rechten mich hier nicht einmal schützen kann, wie man den Quellen entnehmen kann.
 

ZeeDoa

Macoun
Registriert
22.10.13
Beiträge
116
Sicherheitslücken gibt's bei Windows genau so. Warum jedes Mal so ein Aufriss drum gemacht wird versteh ich nicht.
Die News selbst find ich gut, interessant sowas zu erfahren, aber in den Comments jedes Mal so sinnlose Aussagen wie "die haben Geld und kümmern sich nicht drum"

Die Lücke wurde vor kurzem gefixt,
der Fehler kann aber nicht ohne weiteres unter OSX 10.7 behoben werden. Also kann Apple nichts machen.

Sie beheben es unter 10.9 nicht, da kann man ihnen schon einen Vorwurf machen, ich frage mich aber auch warum ich wenn ich schon auf Mavericks updaten kann freiwillig auf einer alten Version eines OS bleibe, wenn ich problemlos höher gehen könnte.
 
  • Like
Reaktionen: 10tacle

simmac

Melrose
Registriert
22.03.11
Beiträge
2.482
Sicherheitslücken gibt's bei Windows genau so. Warum jedes Mal so ein Aufriss drum gemacht wird versteh ich nicht.
1) Es gibt/gab tatsächlich eine vergleichbare Sicherheitslücke in Windows, über die wurde aber sehr wohl berichtet. Mittlerweile wurde sie aber, soweit ich weiß, gepacht.
2) Ja und? Von mir aus kann Windows 20.000 Sicherheitslücken haben, die einem User alle Rechte erteilen, OS X sollte trotzdem keine solch dramatische Sicherheitslücke aufweisen, zumal der Fix offenbar trivial ist. Da sollte sehr wohl ein Aufriss gemacht werden, eine Sicherheitslücke in OS X ist um einiges gefährlicher als verzögerte Lieferzeiten der Apple Watch. Und über diese wird ja auch ein "Aufriss gemacht".
 
  • Like
Reaktionen: saw

ZeeDoa

Macoun
Registriert
22.10.13
Beiträge
116
Die Lücke ist nicht geschlossen, wenigstens die Überschrift solltest Du lesen


Und ihr beide solltet nicht nur die Überschrift lesen. Im Artikel steht klar und deutlich das sie geschlossen wurde, nur durch einen Exploit ist sie jetzt wieder offen.
Apple hat sich also drum gekümmert, immer wieder entdecken Leute irgendwo Lücken. Wenn sie vor 2 Wochen geschlossen wurde und jetzt wieder offen ist wird der Exploit wohl mit dem nächsten Update behoben

@simmac
1. Mir ist es auch egal ob's bei Windows Lücken gibt, ich nutze es kaum. Mir gings eher darum das die Leute sich über so banale Dinge wie eine Lücke aufregen wo es doch einfach in jedem Sytem egal wo eine Lücke gibt. Sowas ist absolut nichts weltbewegendes oder neues.
2. Die Lücke wurde bekannt, Apple hat sie behoben. Ein Sicherheitsforscher hat eine Möglichkeit gefunden die Lücke wieder zu öffnen. Er hat es gemeldet und gut ist.
Ist nicht so als ob er 10x anfrägt und drauf aufmerksam macht aber keiner sich drum kümmert. Er hat es gemeldet und mit dem nächsten Update wird es behoben. Ich seh da kein Problem.
Mir geht's nicht darum das OS 10.9 eine Lücke hat, sondern darum das Nutzer sich darüber beschweren das nichts getan wird obwohl doch schon versucht wurde die Lücke zu schließen.
Man kann Apple vorwerfen nicht alles Bedacht zu haben, von mir aus sagst du sie hätten geschlampt - aber wo sie verantwortungslos oder faul gehandelt haben versteh ich nicht.
 
Zuletzt bearbeitet:

raven

Golden Noble
Registriert
12.05.12
Beiträge
19.202
Und ihr beide solltet nicht nur die Überschrift lesen.
Ich bezog mich nicht auf die Überschrift sondern las den Artikel heute Morgen auf einer Seite bevor der Artikel hier online kam. Und nein ich suche das nicht zusammen.

Und ich regte mich auch nicht auf, sondern wies darauf hin. Das als Zusatzinfo.
 

ZeeDoa

Macoun
Registriert
22.10.13
Beiträge
116
Lies die Links. Sie ist nicht geschlossen und war es nie.

Hab ich. Die Lücke wurde geschlossen, durch eine Modifikation der Datei ist sie nun wieder offen. Der Versuch die Lücke zu schließen wurde also unternommen.

Ich hab einen Gartenzaun mit einem Tor. Das Tor hat kein Schloß und du gehst bei mir ungefragt aus und ein. Ich kaufe ein billiges Schloß vom Baumarkt, du trittst mir das Tor ein.
Ein Nachbar sieht das und ruft mich an. Ich bin aber gerade in der Arbeit. Sobald ich wieder am Haus vorbeikomme verbaue ich ein hochwertigeres Tor mit einem besseren Schloß.

Würdest du behaupten ich hätte nichts unternommen beim ersten Versuch dich zu stoppen ?
 
Zuletzt bearbeitet:

simmac

Melrose
Registriert
22.03.11
Beiträge
2.482
Mir gings eher darum das die Leute sich über so banale Dinge wie eine Lücke aufregen wo es doch einfach in jedem Sytem egal wo eine Lücke gibt. Sowas ist absolut nichts weltbewegendes oder neues.
Na ja, dafür, dass es sich bei OS X um ein UNIX-Betriebssystem handelt, ist diese Lücke sehr wohl etwas besonderes, denn das Berechtigungssystem ist eigentlich sehr stabil und sicher, diese Lücke hebelt es aber praktisch aus.
 

CDZwerg

Jonagold
Registriert
21.08.13
Beiträge
22
Nun Sicherheitslücken sind ein Problem wie man es dreht und wendet.
Sie wurde gemeldet und wir hoffen alle Apple wird es beheben und ich denke es liegt auch im Interesse von Apple.

Ich bin mir nicht ganz sicher ob es egal sein sollte wenn Solche Lücken unter Windows entdeckt werden, da da dadurch Dinge möglich werden die alle schädigen können, auch Usern die MacOS nutzen. Denn wer weiß wofür solche Lücken so alles ausgenutzt werden denn anscheinend gibt es Leute mit genug kriminellen Potential!

Nun kein Mensch ist Perfekt und so kann es sein das es zu Fehlern kommen entscheidend ist dann wohl nur der Umgang damit!
 

Eraneva

Ontario
Registriert
13.06.12
Beiträge
341
Naja, Sicherheitslücken dürfte jedes System haben.
Wenn man nur danach Sucht.
Schlimm dann nur, das wie immer der User im Regen steht.

Fakt ist: Es gibt eigentlich keinen Grund jedes Jahr für Apple ein neues OSX zubringen!
Das ist zwar Toll für die User , die haben was neues zum Spielen und dazu verkauft man neue Geräte.

Nur scheint man wohl übersehen zu haben, Das auch der Aufwand und die Fragmentierung der OSX Version steigt.

Vielleicht wäre es besser für Apple, wenn sie es so offen machen wie in der Linux Welt und klar sagen: Wie lange eine Version noch Sicherheitsupdate bekommt oder nicht. Stichwort: LTS(Long Term Support)


Oder einfach mal an Yosmite festhalten für ein Paar Jahre ;)
 
  • Like
Reaktionen: raven und simmac

simmac

Melrose
Registriert
22.03.11
Beiträge
2.482
Da stimme ich @Ereneva vollkommen zu!

Kaum ist ein OS von Apple mal halbwegs stabil, kommt auch schon der Nachfolger, so langsam wird es unübersichtlich mit dem Support der einzelnen Versionen.
Apple sollte meiner Meinung nach einfach ein paar Jahre bei Yosemite bleiben, bis ihnen wirklich eine größere Neuerung einfällt (nicht die "500 neuen Features" die alle mini-mini Veränderungen sind).