image

Apple-update blijkt rootpipe-lek in OS X niet te dichten

dinsdag 21 april 2015, 13:55 door Redactie, 2 reacties

Apple bracht twee weken geleden een update uit voor een kwetsbaarheid waardoor een lokale aanvaller rootrechten op Mac OS X kon krijgen. Nu blijkt dat de update het probleem niet verhelpt en de meest recente versie van Mac OS X nog steeds kwetsbaar is. Het lek deed al de nodige stof opwaaien.

De kwetsbaarheid werd door Apple namelijk alleen in Mac OS X Yosemite verholpen en niet in oudere versies. De Zweedse onderzoeker Emil Kvarnhammar sprak daarnaast van een backdoor. Het probleem zou al zeker sinds 2011 in het besturingssysteem van Apple aanwezig zijn. Volgens onderzoeker Patrick Wardle is het echter nog niet opgelost.

Hij ontdekte naar eigen zeggen een nieuwe maar eenvoudige manier waarop een lokale gebruiker het rootpipe-lek kan gebruiken. Details heeft hij alleen met Apple gedeeld. Via zijn korte melding wil hij Mac-gebruikers echter waarschuwen. Daarnaast maakte hij onderstaande demonstratievideo.

Image

Reacties (2)
21-04-2015, 14:34 door Mysterio
Oepsie! Misschien moeten ze ook daar beter leren testen.
21-04-2015, 15:20 door Anoniem
Door Mysterio: Oepsie! Misschien moeten ze ook daar beter leren testen.

Helaas: reeds geruime tijd blijkt uit de praktijk dat Apple zo veel mogelijk probeert te voorkomen dat ontdekte kwetsbaarheden bekend worden, met als gevolg - wanneer een patch voor een probleem is ontwikkeld en met een security-update wordt uitgerold staat dit lang niet altijd genoemd bij de changelogs of update-documentatie - en als ze er even mee weg denken te komen om een probleem hooguit voor de nieuwste OSX te fixen, dan doen ze dat...

Heel irritant, want daardoor loop je constant het risico te moeten kiezen tussen een update naar nieuwste OSX - of je applicaties en hardware-ondersteuning stabiel houden met als prijs dat je eigenlijk elke netwerkmogelijkheid van je systeem moet zien te slopen om connectivity te voorkomen :(
Reageren

Deze posting is gelocked. Reageren is niet meer mogelijk.