Categories: MacWorkspace

Neue Sicherheitslücke in macOS Mojave gibt Browserverlauf von Safari preis

Ein Fehler in einer Programmierschnittstelle erlaubt es, schädliche Apps für macOS 10.14 Mojave zu entwickeln, die auf normalerweise geschützte Ordner zuzugreifen. Ein Angreifer kann eine solche App nutzen, um den Browserverlauf von Safari auszulesen.

Der Fehler wurde in der vergangenen Woche vom Entwickler Jeff Johnson entdeckt, der die für macOS und iOS erhältliche App Underpass sowie die Safari-Erweiterung StopTheMadness anbietet. „Unter Mojave haben bestimmte Ordner einen eingeschränkten Zugang, der ab Werk untersagt ist“, beschreibt Johnson den Fehler in einem Blogeintrag. „Zum Beispiel /Library/Safari. In der Terminal-App kann man nicht einmal den Inhalt des Ordners anzeigen.“

Ab Werk gewährte Mojave nur wenigen ausgesuchten Systemanwendungen wie Finder den Zugriff auf solche Ordner. „Ich habe allerdings eine Möglichkeit gefunden, diesen Schutz in Mojave zu umgehen und es App zu erlauben, ohne Zustimmung des Systems oder des Nutzers in diese Verzeichnisse zu schauen.“ Es gebe keinen Dialog zur Abfrage der Nutzerrechte. „Es funktioniert einfach.“ Eine schädliche App könne so ohne Wissen des Nutzers dessen Privatsphäre verletzten und seinen Browserverlauf ausspionieren.

Auf Rückfrage von ZDNet.com beschrieb Johnson die Schwachstelle nur als „Fehler in einer Entwickler-API“. Weitere Details wollte er nicht nennen, da es bisher keine Patch gebe und er Nutzer von macOS Mojave keinem unnötigen Risiko aussetzen wolle.

Apples Sicherheitsteam sei aber bereits informiert und habe den Fehler auch bestätigt, so der Entwickler weiter. Bis auf eine Standardantwort habe er bisher jedoch keine Rückmeldung von Apple erhalten. „Ich erwarte keine weitere Kommunikation von ihnen, bis sie das Problem gelöst haben.“

Johnson betonte, dass es keine Möglichkeit gebe, die Folgen eines Angriffs zu minimieren. Außerdem sei es nicht möglich, den Fehler aus der Ferne auszunutzen – es sei die Installation einer schädlichen erforderlich.

ANZEIGE

So lassen sich Risiken bei der Planung eines SAP S/4HANA-Projektes vermeiden

Ziel dieses Ratgebers ist es, SAP-Nutzern, die sich mit SAP S/4HANA auseinandersetzen, Denkanstöße zu liefern, wie sie Projektrisiken bei der Planung Ihres SAP S/4HANA-Projektes vermeiden können.

Stefan Beiersmann

Stefan unterstützt seit 2006 als Freier Mitarbeiter die ZDNet-Redaktion. Wenn andere noch schlafen, sichtet er bereits die Nachrichtenlage, sodass die ersten News des Tages meistens von ihm stammen.

Recent Posts

DE-CIX Frankfurt bricht Schallmauer von 17 Terabit Datendurchsatz pro Sekunde

Neuer Datendurchsatz-Rekord an Europas größtem Internetknoten parallel zum Champions-League-Viertelfinale.

3 Stunden ago

Samsungs neuer LPDDR5X-DRAM erreicht 10,7 Gbit/s

Die neuen Chips bieten bis zu 25 Prozent mehr Leistung. Samsung steigert auch die Energieeffizienz…

7 Stunden ago

Cisco warnt vor massenhaften Brute-Force-Angriffen auf VPNs

Betroffen sind Lösungen von Cisco, Fortinet, SonicWall und anderen Anbietern. Die Hacker nehmen Konten mit…

8 Stunden ago

Cybersicherheit in KMUs: Es herrscht oft Aufholbedarf

Immer häufiger müssen sich Betriebe gegen Online-Gefahren wehren. Vor allem in KMUs werden oft noch…

14 Stunden ago

Chrome 124 schließt 23 Sicherheitslücken

Darunter ist ein weiterer Sandbox-Escape. Angreifer können unter Umständen aus der Ferne Schadcode einschleusen und…

17 Stunden ago

Plus 8 Prozent: Gartner hebt Prognose für IT-Ausgaben an

Sie steigt auf 8 Prozent Wachstum in diesem Jahr. Der Bereich IT-Services wächst in diesem…

1 Tag ago