Categories: MacWorkspace

Neue Sicherheitslücke in macOS Mojave gibt Browserverlauf von Safari preis

Ein Fehler in einer Programmierschnittstelle erlaubt es, schädliche Apps für macOS 10.14 Mojave zu entwickeln, die auf normalerweise geschützte Ordner zuzugreifen. Ein Angreifer kann eine solche App nutzen, um den Browserverlauf von Safari auszulesen.

Der Fehler wurde in der vergangenen Woche vom Entwickler Jeff Johnson entdeckt, der die für macOS und iOS erhältliche App Underpass sowie die Safari-Erweiterung StopTheMadness anbietet. „Unter Mojave haben bestimmte Ordner einen eingeschränkten Zugang, der ab Werk untersagt ist“, beschreibt Johnson den Fehler in einem Blogeintrag. „Zum Beispiel /Library/Safari. In der Terminal-App kann man nicht einmal den Inhalt des Ordners anzeigen.“

Ab Werk gewährte Mojave nur wenigen ausgesuchten Systemanwendungen wie Finder den Zugriff auf solche Ordner. „Ich habe allerdings eine Möglichkeit gefunden, diesen Schutz in Mojave zu umgehen und es App zu erlauben, ohne Zustimmung des Systems oder des Nutzers in diese Verzeichnisse zu schauen.“ Es gebe keinen Dialog zur Abfrage der Nutzerrechte. „Es funktioniert einfach.“ Eine schädliche App könne so ohne Wissen des Nutzers dessen Privatsphäre verletzten und seinen Browserverlauf ausspionieren.

Auf Rückfrage von ZDNet.com beschrieb Johnson die Schwachstelle nur als „Fehler in einer Entwickler-API“. Weitere Details wollte er nicht nennen, da es bisher keine Patch gebe und er Nutzer von macOS Mojave keinem unnötigen Risiko aussetzen wolle.

Apples Sicherheitsteam sei aber bereits informiert und habe den Fehler auch bestätigt, so der Entwickler weiter. Bis auf eine Standardantwort habe er bisher jedoch keine Rückmeldung von Apple erhalten. „Ich erwarte keine weitere Kommunikation von ihnen, bis sie das Problem gelöst haben.“

Johnson betonte, dass es keine Möglichkeit gebe, die Folgen eines Angriffs zu minimieren. Außerdem sei es nicht möglich, den Fehler aus der Ferne auszunutzen – es sei die Installation einer schädlichen erforderlich.

ANZEIGE

So lassen sich Risiken bei der Planung eines SAP S/4HANA-Projektes vermeiden

Ziel dieses Ratgebers ist es, SAP-Nutzern, die sich mit SAP S/4HANA auseinandersetzen, Denkanstöße zu liefern, wie sie Projektrisiken bei der Planung Ihres SAP S/4HANA-Projektes vermeiden können.

Stefan Beiersmann

Stefan unterstützt seit 2006 als Freier Mitarbeiter die ZDNet-Redaktion. Wenn andere noch schlafen, sichtet er bereits die Nachrichtenlage, sodass die ersten News des Tages meistens von ihm stammen.

Recent Posts

Podcast: „Die Zero Trust-Architektur ist gekommen, um zu bleiben“

Unternehmen greifen von überall aus auf die Cloud und Applikationen zu. Dementsprechend reicht das Burg-Prinzip…

12 Stunden ago

Google schließt weitere Zero-Day-Lücke in Chrome

Hacker nutzen eine jetzt gepatchte Schwachstelle im Google-Browser bereits aktiv aus. Die neue Chrome-Version stopft…

14 Stunden ago

Hacker greifen Zero-Day-Lücke in Windows mit Banking-Trojaner QakBot an

Microsoft bietet seit Anfang der Woche einen Patch für die Lücke. Kaspersky-Forscher gehen davon aus,…

15 Stunden ago

Adobe schließt neun kritische Lücken in Reader und Acrobat

Das jüngste Update bringt insgesamt zwölf Fixes. Schadcode lässt sich unter Umständen ohne Interaktion mit…

22 Stunden ago

Fabrikautomatisierung: Siemens integriert SPS-Ebene

Eine softwarebasierte Workstation soll es Ingenieuren erlauben, sämtliche Steuerungen zentral zu verwalten. Pilotkunde ist Ford.

24 Stunden ago

Ebury-Botnet infiziert 400.000 Linux-Server weltweit

Kryptodiebstahl und finanzieller Gewinn sind laut ESET-Forschungsbericht die vorrangigen neuen Ziele.

1 Tag ago