Xara: Kritische iOS- und OS-X-Lücken erlauben Passwortdiebstahl

Ein Team aus sechs Forschern der Indiana University, Peking University und des Georgia Institute of Technology hat mehrere Zero-Day-Lücken in Mac OS X und Apples Mobilbetriebssystem iOS entdeckt. Die Xara genannten Anfälligkeiten erlauben es nicht nur, Apples Passwort-Manager Keychain zu kompromittieren, sondern auch das bisher als sicher eingestufte Genehmigungsverfahren für Apples App Store zu umgehen.

Apple wurde bereits im Oktober 2014 über die Sicherheitslücken informiert. Wie The Register berichtet, stimmten die Forscher Apples Bitte zu, Details zu den Anfälligkeiten für sechs Monate geheim zu halten. Seitdem habe sich Apple nicht mehr bei den Forschern gemeldet, weswegen sie sich nun entschieden hätten, die Öffentlichkeit zu informieren.

„Kürzlich haben wir einige überraschende Anfälligkeiten in Apples Mac OS und iOS gefunden, die es gefährlichen Apps erlauben, unautorisiert auf sensible Daten anderer Apps wie Passwörter und Tokens für iCloud, Mail-App und alle in Chrome gespeicherten Passwörter zuzugreifen“, sagte Luyi Xing von der Indiana University im Gespräch mit The Register. „Unsere manipulierten Apps durchliefen erfolgreich Apples Prüfverfahren und wurden im Map App Store und iOS App Store veröffentlicht.“

Eine dieser Apps war in der Lage, vorhandene Einträge in Keychain zu löschen oder neue Einträge im Namen einer legitimen App anzulegen. Der Apple-Schlüsselbund ist den Forschern zufolge nicht in der Lage zu prüfen, ob eine App tatsächlich berechtigt ist, Einträge zu bearbeiten. Anschließend hatte die gefährliche App Zugriff auf alle Einträge der legitimen App.

Google hat laut The Register inzwischen die Keychain-Integration aus Chrome entfernt, mit dem Hinweis, dass Problem sei auf Anwendungsebene wahrscheinlich nicht zu lösen. Auch Jeffrey Goldberg, CEO von Agile Bits und Herausgeber von 1Password, räumte in einem Blogeintrag ein, man habe bisher keine Möglichkeit gefunden, diese Art von Angriff abzuwehren.

Ein weiterer Bug steckt im von iOS verwendeten URL-Schema. Eine der präparierten Apps der Forscher übernahm auf einem iOS-Gerät das für die Facebook-Anmeldung verwendete Schema „fbauth://“. Anschließend konnte sie den Authentifizierungstoken des Facebook-Nutzers abfangen.

Neben Keychain sind den Forschern zufolge zahlreiche andere Apps von den Xara-Schwachstellen betroffen, die einen „unautorisierten, App übergreifenden Zugriff auf Ressourcen“ erlauben. 88,6 Prozent von 1612 OS-X-Anwendungen und 200 iOS-Apps stufen die Forscher als „vollständig angreifbar“ ein.

Stefan Beiersmann

Stefan unterstützt seit 2006 als Freier Mitarbeiter die ZDNet-Redaktion. Wenn andere noch schlafen, sichtet er bereits die Nachrichtenlage, sodass die ersten News des Tages meistens von ihm stammen.

Recent Posts

MadMxShell: Hacker verbreiten neue Backdoor per Malvertising

Die Anzeigen richten sich an IT-Teams und Administratoren. Ziel ist der Zugriff auf IT-Systeme.

6 Stunden ago

April-Patches für Windows legen VPN-Verbindungen lahm

Betroffen sind Windows 10 und Windows 11. Laut Microsoft treten unter Umständen VPN-Verbindungsfehler auf. Eine…

7 Stunden ago

AMD steigert Umsatz und Gewinn im ersten Quartal

Server-CPUs und Server-GPUs legen deutlich zu. Das Gaming-Segment schwächelt indes.

15 Stunden ago

Google stopft schwerwiegende Sicherheitslöcher in Chrome 124

Zwei Use-after-free-Bugs stecken in Picture In Picture und der WebGPU-Implementierung Dawn. Betroffen sind Chrome für…

2 Tagen ago

Studie: 91 Prozent der Ransomware-Opfer zahlen Lösegeld

Die durchschnittliche Lösegeldzahlung liegt bei 2,5 Millionen Dollar. Acht Prozent der Befragten zählten 2023 mehr…

2 Tagen ago

DMA: EU stuft auch Apples iPadOS als Gatekeeper ein

Eine neue Analyse der EU-Kommission sieht vor allem eine hohe Verbreitung von iPadOS bei Business-Nutzern.…

2 Tagen ago