Categories: MobileMobile OS

Google macht Zero-Click-Schwachstellen in Apples Betriebssystem öffentlich

Forscher von Googles Project Zero haben sich mit den Komponenten von Apples Betriebssystemen beschäftigt, die für die Verarbeitung von Multimedia-Dateien zuständig sind. Konkret ging es ihnen im das Framework Image I/O, das unter iOS, macOS, tvOS und watchOS für die Darstellung von Bildern benutzt wird. Dabei fanden sie sechs Anfälligkeiten, die unter Umständen auch für das Einschleusen und Ausführen von Schadcode geeignet sind.

Weitere acht Sicherheitslücken steckten in der Open-Source-Bibliothek OpenEXR, die für das EXR-Bildformat benötigt wird. Inzwischen wurden alle Bugs von Apple beseitigt, und zwar mit Updates, die im Januar und im April verteilt wurden.

Multimedia-Frameworks sind ein beliebtes Ziel von Hackern, da sie eine große Angriffsfläche bieten. Ein Vorteil ist, dass die Frameworks Dateien ohne Interaktion mit dem Nutzer verarbeiten – Schadcode kann somit auch ohne Interaktion mit einem Nutzer gestartet werden. Dafür muss in der Regel nur eine speziell gestaltete Bilddatei von einem Gerät abgerufen werden. Diese sogenannten Zero-Click-Angriffe waren in der Vergangenheit bereits mehrfach erfolgreich, unter anderem mit per SMS oder Chat-App verschickten Fotos.

Die Fehler in Image I/O spürten die Google-Forscher über eine Fuzzing genannte Technik auf. Dabei wird eine Komponente mit unerwarteten Eingaben versorgt – speziell gestalteten Bilddateien – und die Forscher untersuchen, wie die Komponente reagiert. Im Fall von Image I/O stießen sie auf die fraglichen sechs Schwachstellen.

Im Rahmen ihrer Analyse gelang es den Forscher jedoch nicht, mithilfe der Anfälligkeiten die vollständige Kontrolle über ein Gerät zu übernehmen. Sie räumten jedoch ein, dass dies auch nicht der Zweck ihrer Arbeit war. „Es ist wahrscheinlich, dass bei ausreichendem Aufwand einige der gefundenen Schwachstellen für eine Remotecodeausführung in einem Zero-Click-Angriffsszenario ausgenutzt werden können“, sagte Samuel Groß, Sicherheitsforscher im Team des Projekts Zero.

Groß ergänzte, dass die Analyse von Image I/O und anderer Apple-Komponenten für die Verarbeitung von Multimedia-Dateien noch am Anfang stehe. Da seine Arbeit wahrscheinlich unvollständig sei solle Apple sich weiter mit dem Fuzzing von Image I/O beschäftigen. Er habe keine Zugriff auf den Quellcode der Komponente gehabt. Der werde aber für ein gründliches Fuzzing benötigt.

Der Forscher rät Apple zudem, Entwicklern die Möglichkeit zu geben, die Liste der Bildformate, die verarbeitet werden dürfen, zu beschränken. So könne verhindert werden, dass exotische Dateiformate zur Auslieferung von Schadcode benutz werden.

Außerdem verwies Groß auf die Bemühungen Googles, das Media Framework von Android vor Angriffen zu schützen. So sei nach Bekanntwerden der Stagefright-Lücke der MediaServer in kleinere Bibliotheken aufgeteilt worden, die mit unterschiedlichen Berechtigungen geschützt seien. Dadurch sei es schwieriger, eine vollständige Kompromittierung zu erreichen.

ANZEIGE

Auf zu neuen Höhen mit SkySQL, der ultimativen MariaDB Cloud

In diesem Webinar stellen wir Ihnen SkySQL vor, erläutern die Architektur und gehen auf die Unterschiede zu anderen Systemen wie Amazon RDS ein. Darüber hinaus erhalten Sie einen Einblick in die Produkt-Roadmap, eine Live-Demo und erfahren, wie Sie SkySQL innerhalb von nur wenigen Minuten in Betrieb nehmen können.

Stefan Beiersmann

Stefan unterstützt seit 2006 als Freier Mitarbeiter die ZDNet-Redaktion. Wenn andere noch schlafen, sichtet er bereits die Nachrichtenlage, sodass die ersten News des Tages meistens von ihm stammen.

Recent Posts

Google-Statistik: In Microsoft-Produkten stecken die meisten Zero-Day-Lücken

Das gilt zumindest für das Jahr 2019. Google räumt aber ein, dass es für Windows…

9 Stunden ago

Microsoft stellt Support für mobile Cortana-Apps ein

Nutzer bleibt künftig nur die Cortana-Integration in Outlook Mobile. Microsoft empfiehlt als Alternative die Cortana-App…

11 Stunden ago

Google stellt Chrome-Erweiterung für transparentere Online-Anzeigen vor

Die Ads Transparency Spotlight genannte Erweiterung liefert Daten zu Werbeplattformen, Anzeigen und weiteren an einer…

13 Stunden ago

Wegen Twitter-Hack: US-Behörden verhaften 17-Jährigen

Er soll den Angriff koordiniert haben. Die Behörden werfen ihm unter anderem organisierten Betrug vor.…

15 Stunden ago

Microsoft behebt Bluetooth- und Intel-GPU-Bugs in Windows 10 2004

Beide Fehler verhindern derzeit ein automatisches Update auf die Version 2004. Die Sperre hebt Microsoft…

17 Stunden ago

Microsoft bestätigt Übernahmeverhandlungen mit TikTok

Es geht um das TikTok-Geschäft in den USA, Kanada, Australien und Neuseeland. Microsoft zufolge sind…

18 Stunden ago