• Apfeltalk ändert einen Teil seiner Allgemeinen Geschäftsbedingungen (AGB), das Löschen von Useraccounts betreffend.
    Näheres könnt Ihr hier nachlesen: AGB-Änderung
  • Was gibt es Schöneres als den Mai draußen in der Natur mit allen Sinnen zu genießen? Lasst uns teilhaben an Euren Erlebnissen und macht mit beim Thema des Monats Da blüht uns was! ---> Klick

Klaffende Sicherheitslücke: macOS High Sierra lässt sich ohne Passwort entsperren

jack_pott

Rheinischer Krummstiel
Registriert
15.12.07
Beiträge
379
Wenn ich keinen Root-User aktiviert habe und der Anmeldebildschirm so konfiguriert ist, dass nur noch das Passwort eingegeben werden kann, funktioniert diese Lücke nicht, oder doch?

Der Anmeldebildschirm hat damit nichts zu tun. Geh einfach mal in die Einstellungen irgendwohin, wo du die Einstellungen gesperrt hast und klicke auf das Schloss. Anschließend kommt die Passwortabfrage, wo als Name dein Name steht und du dein Passwort zum Entsperren eingeben sollst. Da gibst du statt deines Namens nur root ein und kein Passwort. Dann klick auf "Schutz aufheben". Simsalabim. Heftiger Fehler seitens Apple. Wirklich unfassbar.
 
  • Like
Reaktionen: Papa_Baer und Cohni

EmHa

Antonowka
Registriert
21.06.17
Beiträge
356
Aber wie komme ich denn zu den Einstellungen, wenn ich im Anmeldeschirm gar keinen Benutzer auswählen kann?
 

jack_pott

Rheinischer Krummstiel
Registriert
15.12.07
Beiträge
379
Aber wie komme ich denn zu den Einstellungen, wenn ich im Anmeldeschirm gar keinen Benutzer auswählen kann?

Dann bist du geschützt, solange du nicht angemeldet bist. Noch besseren Schutz bieten ausgeschaltete Computer. Hab ich ausprobiert.
 

saw

Sondergleichen von Welford Park
Registriert
31.08.07
Beiträge
9.962
088018fada86b7773bf5b6970e9eb5be.jpg

Eventuell sollte Apple da mal mit machen
 

Marcel Bresink

Breuhahn
Registriert
28.05.04
Beiträge
8.582
Aber wie komme ich denn zu den Einstellungen, wenn ich im Anmeldeschirm gar keinen Benutzer auswählen kann?

Es gab im Forum in den letzten Monaten mehrere Beobachtungen, die darauf hindeuten, dass es wahrscheinlich noch weitere Situationen gibt, bei denen sich diese Lücke durch irgendeine "normale" Aktion des Benutzers in High Sierra von selbst aktiviert. Welche Aktion das sein könnte, ist unklar.

Wenn diese Annahme stimmt, ist es bei den betroffenen Rechnern so, dass sie bereits komplett offen stehen, ohne dass irgendein böser Benutzer den Trick mit den Systemeinstellungen aufgerufen hat.
 
  • Like
Reaktionen: ottomane

Cohni

Ananas Reinette
Unvergessen
Registriert
04.08.11
Beiträge
6.206
@jack_pott
Jetzt habe ich es kapiert, danke. Kann es nun auch reproduzieren. Allerdings bin ich zufällig durch meine Anmeldekonfiguration wie @EmHa geschützt.

Dennoch...Dickes Ding...:(
 

djtwok

Kleiner Weinapfel
Registriert
28.10.14
Beiträge
1.133
Ein Grund noch eine Weile bei Sierra zu bleiben. Ist ja nicht der erste Fehler.
 

jack_pott

Rheinischer Krummstiel
Registriert
15.12.07
Beiträge
379
@jack_pott
Jetzt habe ich es kapiert, danke. Kann es nun auch reproduzieren. Allerdings bin ich zufällig durch meine Anmeldekonfiguration wie @EmHa geschützt.

Dennoch...Dickes Ding...:(

Ist bei mir genauso. Zusätzlich noch FileVault, das ja direkt nach dem Einschalten nach dem Passwort zum Entschlüsseln fragt.

Es soll aber auch Benutzer geben, die die automatische Anmeldung aktiviert haben. Kann ich bei nicht-so-technik-affinen Leuten ja auch verstehen, v.a. wenn nicht wirklich mit wichtigen Daten hantiert wird. Die Passwortabfrage käme ja trotzdem noch beim Installieren von Software etc. als Schutzmaßnahme. Aber wenn die sich durch diese Lücke umgehen lässt, dann ist das schon ein dickes Ding. Gerade Apple schreibt sich ja Benutzerfreundlichkeit auf die Fahne. Da darf sowas nicht passieren.
 

ottomane

Golden Noble
Registriert
24.08.12
Beiträge
16.388
Ja, Menschen machen Fehler und die automatisierte Fehlerfindung, findet auch nicht immer alle Fehler.

Daher testen Profis Software auch sowohl automatisch als auch manuell. Und erfahrene Profis entwickeln schon bei dem Entwurf der Software die zur Funktionalität der Software passenden Testszenarien.
 

jack_pott

Rheinischer Krummstiel
Registriert
15.12.07
Beiträge
379
So einen Fehler dürfte man eigentlich gar nicht erst einbauen.
 

Macbeatnik

Golden Noble
Registriert
05.01.04
Beiträge
34.262
Es wird vermutlich nicht eine umfangreichere Software geben, die fehlerfrei ist.
Ansonsten es geht das Gerücht, das bei systemprogrammen, wie zum Beispiel auch dem Festplatten Dienstprogramm kein Team oder Abteilung mehr programmiert, sondern ein popeliger Entwickler.
 

eerie

Kaiser Wilhelm
Registriert
14.02.08
Beiträge
175
Aber bitte nicht übertreiben! Der Angreifer muss hierzu erst mal Zugriff auf euren Mac haben.
Wenn einige Sharing Services (zB. Screen-Sharing) aktiviert sind ist dann kommt der Angreifer auch remote auf Deinen Rechner - mit allen Root-User Rechten.
 
  • Like
Reaktionen: ottomane

u0679

Moderator
AT Moderation
Registriert
09.11.12
Beiträge
7.351
Machen die am Ende damit noch alles richtig?

eher nicht, XP ist ja nun auch völlig offen.
Aber ich finde es besorgniserregend, gerade bei solchen Systemen, die nuklear betrieben werden, bzw. solche Waffen an Bord haben. :confused:
Die Menschheit hat echt einen an der Waffel. :rolleyes:

Zur macOS Lücke, ich bin immer weniger zufrieden mit der Leistung, die Apple abliefert. Eigentlich bin ich 2012 genau aus dem Grund von 'Microsoft zu Apple gewechselt, um mich nicht mehr so sehr mit fehlerhaften Updaten, schwerwiegenden Lücken und häufigen Updates befassen zu müssen. Schuld ist meiner Meinung nach der unbedingt gewollte jährliche Zyklus in der Veröffentlichung von macOS und iOS.
Mittlerweile fange ich an, Linux zu benutzen und evtl. wird das dann irgendwann der neue "Hafen" für mich. :(
 

Benutzer 190524

Gast
Stellt sich die Frage ob und wie lange dieses Feature eventuell schon vorhanden war..
Der Sicherheitsbeteich ist ja nicht von heute auf morgen eingeführt worden sondern über die Jahre mitgenommen und weiter entwickelt worden.

Strange für Äppler in jedem Fall wenn man sich die Medien so durchliest da aktuell Apple zum Gespött der IT mutiert ist auf einschlägigen Plattformen...
Könnte sein das da in nächster Zeit neue Posten frei werden..

Was aber als besonderes Zuckerl zurück bleibt und einen Beigeschmack hat ist der Fakt das jegliche Betatests eher als Kosmetik anzusehen sind und maximal zur Funktionsverifizierung dienen und selbst da wird viel zu viel übersehen
 
Zuletzt bearbeitet von einem Moderator:

Sauron

deaktivierter Benutzer
Registriert
12.03.12
Beiträge
4.281
Aber ich finde es besorgniserregend, gerade bei solchen Systemen, die nuklear betrieben werden

Ist das Schiff denn mit Zugang zum Internet auf besagtes BS ausgestattet? Sollte das BS netzlos vor sich hin arbeiten, ist es doch Wumpe, ob es mit aktuellen Patches betrieben wird, solange es eben keinen Zugriff von außen gibt, mit dem Lücken ausenutzt werden können.
 

u0679

Moderator
AT Moderation
Registriert
09.11.12
Beiträge
7.351
Es gibt für solche Kunden immer noch Updates für XP.

ja teuer erkauft, trotzdem ist XP ein Flickenteppich, was nach so vielen Jahren auch gar nicht verwunderlich ist. Mit gutem Gewissen ist das nicht mehr einsetzbar.
 

ChrisW90

Linsenhofener Sämling
Registriert
17.09.14
Beiträge
2.542
ja teuer erkauft, trotzdem ist XP ein Flickenteppich, was nach so vielen Jahren auch gar nicht verwunderlich ist. Mit gutem Gewissen ist das nicht mehr einsetzbar.

Mutige Aussage, wie kommst du dazu?


Dir ist schon klar, dass das XP, welches dort und auch woanders im Einsatz ist, nicht viel mit dem XP zu tun hat, was der Standardverbraucher nutzt?

Oftmals sind diese Systeme sogar deutlich sicherer als die „normalen“ aktuellen Systeme und es kümmern sich eine Vielzahl von (teuer bezahlten) Entwicklern darum, die Sicherheit zu gewährleisten.