|
Ein "Rootpipe" genannte Lücke scheint noch nicht
komplett behoben worden zu sein. Anwendungen könnten sich ohne
Passwortabfrage Admin-Rechte verschaffen. Apple will die Lücke
in OS X 10.10.3 behoben haben. Allerdings lässt sich der Bug
mit etwas Mühe weiter ausnutzen, wie die Sicherheitsfirma Objective-See
in
ihrem Blog schreibt.
Apple will die Lücke durch Zugriffschecks über das neue
Private
Entitlement com.apple.private.admin.writeconfig schließen,
die allerdings durch eine neue Methode umgangen werden können.
Außerdem soll bereits Schadcode vorhanden sein, der die Lücke
ausnutzt.
Für frühere Versionen hatte Apple keine Aktualisierungen
veröffentlicht, um die Lücke zu schließen.
(kt, hannover)
(siehe auch heise-News-Ticker:)
Hannover · EDV-Beratung ·
Linux · Novell · Microsoft · Seminar ·
IT-Consult · Netzwerk · LPIC · CLE
|