• Apfeltalk ändert einen Teil seiner Allgemeinen Geschäftsbedingungen (AGB), das Löschen von Useraccounts betreffend.
    Näheres könnt Ihr hier nachlesen: AGB-Änderung
  • Was gibt es Schöneres als den Mai draußen in der Natur mit allen Sinnen zu genießen? Lasst uns teilhaben an Euren Erlebnissen und macht mit beim Thema des Monats Da blüht uns was! ---> Klick

Feature Nach Update für iOS, auch OSX von kritischer Sicherheitslücke betroffen

ladidan

Erdapfel
Registriert
19.05.09
Beiträge
4
Könnte bitte einmal darauf eingegangen werden was es mit der Kernvoraussetzung für einen Angriff auf sich hat? Namentlich die "privilegierte Netzwerkposition" / "privileged network position".
 
Zuletzt bearbeitet:
Registriert
01.09.13
Beiträge
51
Die Voraussetzungen würden mich auch interessieren. Wo hängt sich der "Mann in der Mitte" ein? Ich habe gestern Abend irgendwo gelesen, dass man im selben Netzwerk sein muß. Ich weiß nur nicht mehr wo ich das her habe.
Also müsste der Angreifer erst mein Wlan knacken bzw. mitschneiden?
 

echo.park

deaktivierter Benutzer
Registriert
08.06.11
Beiträge
11.076
Ich werde alle Bank Passwörter ändern und ClamXav über den Mac laufen lassen.
Das halte ich doch für übertrieben und verfrüht. Diese Lücke ist gerade mal seit 48 Stunden bekannt und die Wahrscheinlichkeit, dass du in dieser Zeit auf einer "bösartigen" Webseite warst, oder auf einer seriösen Webseite, die durch einen Hack beeinflusst wurde, geht wohl gegen Null.

Edit:
Und das alles dann auch nur, wenn die ursprüngliche Meldung, dass sich ein Angreifer im gleichen lokalen Netz aufhalten muss, nicht zutrifft.

Natürlich spricht nicht wirklich etwas gegen dein Vorhaben, aber du machst dir viel zu viel Panik. ;)

Edit:
Entschuldigung für den Doppelpost.

Edit:
@raven http://www.heise.de/newsticker/meldung/SSL-Bug-in-Mac-OS-X-Apple-verspricht-Update-2121738.html
 
Zuletzt bearbeitet:

echo.park

deaktivierter Benutzer
Registriert
08.06.11
Beiträge
11.076
Und an der Stelle macht sich dann wieder bemerkbar, wie verdammt wichtig Zwei-Faktor-Verifikationen für Accounts sind, so wie kürzlich auch für Apple IDs in Deutschland eingeführt.

Dann ist so ein Passwort-Klau über eine fehlerhafte SSL-Verbindung gleich gar nicht mehr so "schlimm".
 
Registriert
01.09.13
Beiträge
51
Also noch mal für langsam denkende, Angreifer muß im selben Netzwerk sein, oder auf einer Webseite geraden die infiziert ist, oder für Leute die sich in Fremde bzw. öffentliche Netze/Hotspots einwählen wie sie in Hotels oder Restaurants angeboten werden?
 

ladidan

Erdapfel
Registriert
19.05.09
Beiträge
4
Also noch mal für langsam denkende, Angreifer muß im selben Netzwerk sein, oder auf einer Webseite geraden die infiziert ist, oder für Leute die sich in Fremde bzw. öffentliche Netze/Hotspots einwählen wie sie in Hotels oder Restaurants angeboten werden?

Für Mobile Devices ist ein Update ja bereits veröffentlicht worden. Im Moment wird's also nur für Rechner mit aktuellem Mac OS in öffentlichen/anfälligen Netzwerken kritisch. Im heimischen Netzwerk wird es für eben diese dann gefährlich, wenn Dritte "privilegierten Zugang" auf deinen Switch/Router erlangt haben. Davon ist bei der derzeitigen Medienhysterie aber kaum etwas zu lesen...
 

Mitglied 105235

Gast
Genau das macht man ja auch nicht. ;)

Man blockt nur unbekannte Verbindungen, und bei allem was du aufgezählt hast, weißt du doch worum es sich handelt.

Ja aber wenn ich auf die Testseite gehe und mir die Regel ansehe, die ich dann natürlich auch blockiert habe. Ist diese Regel identisch mit einer anderen von Safari, nur Port ist ein anderer.
 

Retrax

Schweizer Orangenapfel
Registriert
04.01.04
Beiträge
4.007
Heute ist Sonntag. Also warten wir es mal ab.
Es gab in den letzten 10 Jahren imho einmal einen Fall dass Apple an einem Sonntag einen (auch sehr) wichtigen Bugfix rausgegeben hat.
Ich vermute dass morgen oder spätestens am Dienstag der Fix - vermutlich einzeln und inkludiert in 10.9.2 kommt.
 

raven

Golden Noble
Registriert
12.05.12
Beiträge
19.202
@Retrax Fr heute erwarte ich keinerlei Updates.
ich kann mich erinneren, dass vor vielen Jahren MS an einem Karfreitag ein Update fuhr. Eines das vollkommen versemmelt war. Damals war das ganze Netz voll mit Beschwerden. MS reagierte dann Tage später darauf. Zogen es zurück. Es waren ja Feiertage. Dumm nur für die welche das Update damals schon zogen.
 
Zuletzt bearbeitet:

speedlimiter

Reinette Coulon
Registriert
28.06.09
Beiträge
936
Ihr ratet doch nicht im Ernst seinen Standardbrowser für ein paar Tage zu wechseln? Das steht doch in keinem Verhältnis zum Nutzen.

Die Seiten, die den Exploit ausnutzen, dürften wahrscheinlich an einer Hand abzuzählen sein. Apple wird baldmöglichst einen Fix bringen. Zudem sollte der Angreifer "privilegierten" Zugriff im eigenen Netz haben.

Muss denn immer gleich so dermaßen übertrieben werden? Wirklich? Wegen eines Tweets eines "Sicherheitsexperten" …

Bild-Niveau
 
Zuletzt bearbeitet:

Oolong

Gala
Registriert
25.09.13
Beiträge
53
Der Fehler spricht leider sehr gegen Apples Qualität bei der Sicherheit. Bei solch einer wichtigen Bibliothek stellt sich die Frage, wie solch ein Code ins Repository gelangen konnte. Das ist aber noch nicht so schlimm, denn Fehler passieren, nur wie konnte der Code auch noch weiter bis in ein Release kommen? Im Falle solch einer Bibliothek hätte jemand draufschauen müssen, mindestens aber ein Programm zur Code-Analyse hätte drüberlaufen müssen, und der Compiler gab sicherlich eine Warnung aus.
 
Zuletzt bearbeitet:

Oolong

Gala
Registriert
25.09.13
Beiträge
53
Ich erwarte mir eigentlich bei so einer dramatischen Sicherheitslücke, die außerdem sehr leicht zu schließen ist, es handelt sich lediglich um eine(!) Zeile Code, die irrtümlich zwei mal statt einmal vorhanden ist, einen sehr raschen Patch innerhalb von maximal 48h nach bekannt werden des Fehlers.
Also letztes Jahr. Erwarte ich auch. Bei allem, was nicht sichtbar und bemerkbar ist, läßt sich aber gut Zeit und Geld sparen; nur die Gefahr, einen Ruf zu verlieren, übt sanften Druck aus. So zieht sich die Korrektur über Woche und Monate.
 

HeinerM

Galloway Pepping
Registriert
13.09.13
Beiträge
1.357
Ich hab die Vermutung das für das iPad 1 nix passieren wird. Soweit ich das verstanden habe reicht es ja aus, einen alternativen Browser zu nutzen, oder?


...was natürlich schwierig ist, da alle im App Store iOS 6 oder höher voraussetzen.
Hat jemand eine Idee?
 

ottomane

Golden Noble
Registriert
24.08.12
Beiträge
16.387
Eine Frage aber bleibt: Wie ist es möglich, dass so ein kapitaler Fehler entsteht und bei x Pre-Releases, Tests usw. nicht auffällt? Jemand, der an solchen Modulen arbeitet, dürfte ziemlich genau wissen und prüfen, was er da macht. Und dass genau diese Module genauestens getestet werden, ist ja wohl eigentlich auch selbstverständlich.

Und da fiel das nicht auf?

Ich vermute, dass irgendein Typ das absichtlich gemacht hat. Offene Rechnung oder so. Oder die NSA. Ach nein, dazu ist der Bug zu offensichtlich.