Xara: Kritische iOS- und OS-X-Lücken erlauben Passwortdiebstahl

Ein Team aus sechs Forschern der Indiana University, Peking University und des Georgia Institute of Technology hat mehrere Zero-Day-Lücken in Mac OS X und Apples Mobilbetriebssystem iOS entdeckt. Die Xara genannten Anfälligkeiten erlauben es nicht nur, Apples Passwort-Manager Keychain zu kompromittieren, sondern auch das bisher als sicher eingestufte Genehmigungsverfahren für Apples App Store zu umgehen.

Apple wurde bereits im Oktober 2014 über die Sicherheitslücken informiert. Wie The Register berichtet, stimmten die Forscher Apples Bitte zu, Details zu den Anfälligkeiten für sechs Monate geheim zu halten. Seitdem habe sich Apple nicht mehr bei den Forschern gemeldet, weswegen sie sich nun entschieden hätten, die Öffentlichkeit zu informieren.

„Kürzlich haben wir einige überraschende Anfälligkeiten in Apples Mac OS und iOS gefunden, die es gefährlichen Apps erlauben, unautorisiert auf sensible Daten anderer Apps wie Passwörter und Tokens für iCloud, Mail-App und alle in Chrome gespeicherten Passwörter zuzugreifen“, sagte Luyi Xing von der Indiana University im Gespräch mit The Register. „Unsere manipulierten Apps durchliefen erfolgreich Apples Prüfverfahren und wurden im Map App Store und iOS App Store veröffentlicht.“

Eine dieser Apps war in der Lage, vorhandene Einträge in Keychain zu löschen oder neue Einträge im Namen einer legitimen App anzulegen. Der Apple-Schlüsselbund ist den Forschern zufolge nicht in der Lage zu prüfen, ob eine App tatsächlich berechtigt ist, Einträge zu bearbeiten. Anschließend hatte die gefährliche App Zugriff auf alle Einträge der legitimen App.

Google hat laut The Register inzwischen die Keychain-Integration aus Chrome entfernt, mit dem Hinweis, dass Problem sei auf Anwendungsebene wahrscheinlich nicht zu lösen. Auch Jeffrey Goldberg, CEO von Agile Bits und Herausgeber von 1Password, räumte in einem Blogeintrag ein, man habe bisher keine Möglichkeit gefunden, diese Art von Angriff abzuwehren.

Ein weiterer Bug steckt im von iOS verwendeten URL-Schema. Eine der präparierten Apps der Forscher übernahm auf einem iOS-Gerät das für die Facebook-Anmeldung verwendete Schema „fbauth://“. Anschließend konnte sie den Authentifizierungstoken des Facebook-Nutzers abfangen.

Neben Keychain sind den Forschern zufolge zahlreiche andere Apps von den Xara-Schwachstellen betroffen, die einen „unautorisierten, App übergreifenden Zugriff auf Ressourcen“ erlauben. 88,6 Prozent von 1612 OS-X-Anwendungen und 200 iOS-Apps stufen die Forscher als „vollständig angreifbar“ ein.

Stefan Beiersmann

Stefan unterstützt seit 2006 als Freier Mitarbeiter die ZDNet-Redaktion. Wenn andere noch schlafen, sichtet er bereits die Nachrichtenlage, sodass die ersten News des Tages meistens von ihm stammen.

Recent Posts

Google schließt Zero-Day-Lücke in Chrome

Von ihr geht ein hohes Risiko aus. Angreifbar sind Chrome für Windows, macOS und Linux.

12 Stunden ago

KI erkennt Emotionen in echten Sportsituationen

Forschende des KIT haben ein Modell zur Emotionsanalyse entwickelt, das affektive Zustände ähnlich genau wie…

1 Tag ago

Ermittlern gelingt weiterer Schlag gegen Ransomware-Gruppe LockBit

Sie decken die Identität des Kopfs der Gruppe auf. Britische Behörden fahnden mit einem Foto…

2 Tagen ago

Apple stellt neuen Mobilprozessor M4 vor

Er treibt das neue iPad Pro mit OLED-Display an. Apple verspricht eine deutliche Leistungssteigerung gegenüber…

3 Tagen ago

Cyberabwehr: Mindestens zwei kritische Vorfälle pro Tag

Davon entfällt ein Viertel auf staatliche Einrichtungen und 12 Prozent auf Industrieunternehmen.

3 Tagen ago

Tunnelvision: Exploit umgeht VPN-Verschlüsselung

Forscher umgehen die Verschlüsselung und erhalten Zugriff auf VPN-Datenverkehr im Klartext. Für ihren Angriff benötigen…

3 Tagen ago