Security

Sicherheitslücke in Apples Sandbox für OS X entdeckt

14. November 2011, 10:58

Angreifer können Zugangsbeschränkungen umgehen

Forscher von Core Security Technology haben eine Sicherheitslücke im Sandbox-System für Mac OS X entdeckt. Die Schwachstelle ermöglicht Angreifern, die Zugangsbeschränkungen zu umgehen. Apple sei bereits im September darüber informiert worden. Von der Schwachstelle betroffen sind den Angaben der Sicherheitsexperten zufolge die Versionen Mac OS X 10.7x, 10.6x und 10.5x.

Charlie Miller

Der renommierte Sicherheitsexperte Charlie Miller hatte eine ähnliche Lücke im Jahre 2008 ausfindig gemacht. Apple hatte daraufhin aber nur kleine Änderungen in den Sandbox-Profilen vorgenommen. Miller wurde vergangene Woche aus Apples Entwickler-Programm verbannt, nachdem er eine schwere Sicherheitslücke im mobilen Betriebssystem iOS entdeckt und zur Demonstration eine so genannte Schläfer-App einschleuste.

"No Network"

Den Experten zufolge können in einer "No Network"-Sandbox immer noch Events gesendet werden, die Anwendungen starten, die nicht mehr in der entsprechenden Sandbox sind. Unter anderem kann so ein Programm auf das Netzwerk zugreifen, obwohl das Profil dies nicht vorsieht.

Voraussetzung Sandboxing

Um das Sicherheitslevel anzuheben, plant Apple ab März 2012 Sandboxing bei Programmen im Mac App Store vorauszusetzen. Das heißt, dass Programme nicht mehr frei auf Ressourcen im System zugreifen können. Vorerst wird es einige Ausnahmen geben, da sich derzeit noch nicht alle Features in der Sandbox abbilden lassen. (ez)

Hectic
11
14.11.2011, 14:46
Ich vermisse die Flames?

Wo sind die ganzen Leute hin? ._.

Monopoly mit Hut
01
15.11.2011, 07:57

Variante 1: Die Flamer verwechseln "Sandbox" mit dem Ding, in dem sie gerade sitzen und haben nicht mitbekommen, dass sie flamen sollen. ;-)

Variante 2: Die Leser haben ihr Hirn eingeschalten und realisiert, dass die Sandbox gar nicht bei allen Programmen verwendet wird und somit diese Sicherheitslücke obsolet ist, weil sie gar nicht ausgenützt werden "muss". Gleichzeitig gibt es ja auch die Überlegung, die Sandbox für alle Apps aus dem AppStore vorauszusetzen und als Datum dafür wird März 2012 genannt, also noch genug Zeit, die Profile für die Sandbox festzulegen.

horli
01
14.11.2011, 12:20
4891

Ist doch ganz einfach. Das Wahrheitsministerium in Cupertino findet über den Televisior alle die an der Sandbox herumbasteln und vaporisiert sie dann.
Alle Sicherheitsprobleme gelöst.
Eine Sandbox um die Sandbox herum.

Walter J. Ferstl
02
14.11.2011, 17:45
Ich glaube aber eher, dass dafür das Ministerium für Informationswiederbeschaffung zuständig ist.

Siehe Terry Gilliams brillanten Film "Brazil"

Reginald Bull
94
14.11.2011, 11:06

kann nicht sein, nein, unmöglich, nein, nein, nein...

Die Kommentare von Usern und Userinnen geben nicht notwendigerweise die Meinung der Redaktion wieder. Die Redaktion behält sich vor, Kommentare, welche straf- oder zivilrechtliche Normen verletzen, den guten Sitten widersprechen oder sonst dem Ansehen des Mediums zuwiderlaufen (siehe ausführliche Forenregeln), zu entfernen. Der/Die Benutzer/in kann diesfalls keine Ansprüche stellen. Weiters behält sich die derStandard.at GmbH vor, Schadenersatzansprüche geltend zu machen und strafrechtlich relevante Tatbestände zur Anzeige zu bringen.