• Apfeltalk ändert einen Teil seiner Allgemeinen Geschäftsbedingungen (AGB), das Löschen von Useraccounts betreffend.
    Näheres könnt Ihr hier nachlesen: AGB-Änderung
  • Wir haben den Frühjahrsputz beendet, Ihr auch? Welches Foto zu dem Thema hat Euch dann am Besten gefallen? Hier geht es lang zur Abstimmung --> Klick

IOHIDeos - Neuer Zero-Day-Exploit in macOS

Jan Gruber

Chefredakteur Magazin und Podcasts
AT Administration
AT Redaktion
Registriert
01.11.16
Beiträge
14.818
IOHIDeos - Neuer Zero-Day-Exploit in macOS
SE9-Bugs-Security-Sicherheit-macOS-iOS-700x401.jpg



In puncto Sicherheit hat Apple aktuell keinen Lauf. Nach dem kürzlich auftretenden Root Fehler gibt es jetzt einen neuen Zero-Day-Exploit. Der Exploit kann in beliebige Software integriert werden und gewährt dem Angreifer Zugriff auf das System.

Die Technik basiert auf einem Fehler in der IOHIDFamily, so weit die Begründung des Sicherheitsforschers Siguza. Er veröffentlichte den Exploit via Github. Der Fehler sei viele Jahre alt, besteht aber auch in der aktuellen Version von macOS High Sierra. Nach der Nutzung des Fehlers wäre es möglich, Zugriff auf das System zu erhalten. Auch andere Sicherheitsfunktionen könnten dann deaktiviert werden.

Angreifer können den Exploit in beliebige Apps integrieren. Solange Apple keinen Patch veröffentlicht, gibt es eigentlich nur einen Schutz: Nur Apps aus zuverlässigen Quellen installieren. In der Vergangenheit wurden häufiger Apps mit Schadcode ausgeliefert, beispielsweise Handbrake oder Transmission.
Zero-Day-Exploit nicht an Apple gemeldet


Apple erhielt keine direkte Meldung bezüglich des Fehlers. Wie Siguza über Twitter bekannt gab, liegt dies vor allem an Apples Bug-Bounty-Programm. Dort nimmt macOS nicht teil, dementsprechend gibt es keine Belohnung für das Auffinden eines Fehlers in dem Betriebssystem.

My primary goal was to get the write-up out for people to read. I wouldn't sell to blackhats because I don't wanna help their cause. I would've submitted to Apple if their bug bounty included macOS, or if the vuln was remotely exploitable.

— Siguza (@s1guza) 1. Januar 2018
 

klaus968

Klarapfel
Registriert
03.08.09
Beiträge
277
"In puncto Sicherheit hat Apple aktuell keinen Lauf. ... Der Fehler sei viele Jahre alt, besteht aber auch in der aktuellen Version von macOS High Sierra. "

Keinen Lauf? Apple hat doch genug Geld. Vielleicht statt hübscher Stühle, mal mit dem Produkt beschäftigen? http://www.giga.de/unternehmen/apple/news/teurer-als-ein-iphone-x-so-viel-kostet-ein-buerostuhl-bei-apple/

Oder gar Profis einstellen?
 

FrankR

Gascoynes Scharlachroter
Registriert
15.11.07
Beiträge
1.537
Das ist nun nicht gerade ein ungewöhnlicher Preis für einen vernünftigen Bürostuhl und in Relation zu den Gehaltskosten eher uninteressant. Viel bedenklicher finde ich die Idee "wegen der Kommunikation" Entwickler in Großraumbüros anzusiedeln - vielleicht sollten die sich lieber auf sauberen Code und Architekturen anstatt auf permanente Kommunikation *konzentrieren*. Aber gut, wenn sich das Ganze als nicht so die beste Idee rausstellt, hat Apple ja genügend Cash um ein paar Innenarchitekten mit einer vernünftigen Neuplanung zu beauftragen ;).
 
  • Like
Reaktionen: klaus968 und dg2rbf

ottomane

Golden Noble
Registriert
24.08.12
Beiträge
16.387
Viel bedenklicher finde ich die Idee "wegen der Kommunikation" Entwickler in Großraumbüros anzusiedeln

Ich habe damit schlimme Erfahrungen gemacht. Entwickler brauchen Kommunikation aber eben auch Konzentration. Daher muss mann diese Tätigkeitsbereiche trennen oder sie in kleinen Projektteams zusammensetzen. Wer Coder in Großraumbüros setzt, hat keine Ahnung vom Coden oder will die Firma ruinieren.