Neue Sicherheitslücke in macOS Mojave gibt Browserverlauf von Safari preis

Auslöser ist ein Fehler in einer Programmierschnittstelle. Er umgeht eine Schutzfunktion von macOS 10.14 Mojave, die den Zugriff auf bestimmte Systemordner beschränkt. Eine speziell gestaltete App kann als Folge auf die Inhalte solcher Ordner zugreifen.

Ein Fehler in einer Programmierschnittstelle erlaubt es, schädliche Apps für macOS 10.14 Mojave zu entwickeln, die auf normalerweise geschützte Ordner zuzugreifen. Ein Angreifer kann eine solche App nutzen, um den Browserverlauf von Safari auszulesen.

Der Fehler wurde in der vergangenen Woche vom Entwickler Jeff Johnson entdeckt, der die für macOS und iOS erhältliche App Underpass sowie die Safari-Erweiterung StopTheMadness anbietet. „Unter Mojave haben bestimmte Ordner einen eingeschränkten Zugang, der ab Werk untersagt ist“, beschreibt Johnson den Fehler in einem Blogeintrag. „Zum Beispiel /Library/Safari. In der Terminal-App kann man nicht einmal den Inhalt des Ordners anzeigen.“

Ab Werk gewährte Mojave nur wenigen ausgesuchten Systemanwendungen wie Finder den Zugriff auf solche Ordner. „Ich habe allerdings eine Möglichkeit gefunden, diesen Schutz in Mojave zu umgehen und es App zu erlauben, ohne Zustimmung des Systems oder des Nutzers in diese Verzeichnisse zu schauen.“ Es gebe keinen Dialog zur Abfrage der Nutzerrechte. „Es funktioniert einfach.“ Eine schädliche App könne so ohne Wissen des Nutzers dessen Privatsphäre verletzten und seinen Browserverlauf ausspionieren.

Auf Rückfrage von ZDNet.com beschrieb Johnson die Schwachstelle nur als „Fehler in einer Entwickler-API“. Weitere Details wollte er nicht nennen, da es bisher keine Patch gebe und er Nutzer von macOS Mojave keinem unnötigen Risiko aussetzen wolle.

Apples Sicherheitsteam sei aber bereits informiert und habe den Fehler auch bestätigt, so der Entwickler weiter. Bis auf eine Standardantwort habe er bisher jedoch keine Rückmeldung von Apple erhalten. „Ich erwarte keine weitere Kommunikation von ihnen, bis sie das Problem gelöst haben.“

Johnson betonte, dass es keine Möglichkeit gebe, die Folgen eines Angriffs zu minimieren. Außerdem sei es nicht möglich, den Fehler aus der Ferne auszunutzen – es sei die Installation einer schädlichen erforderlich.

L15L2PB2 akkus für Lenovo IdeaPad 310-14ISK serie
DO02XL akkus für HP Pavilion X2 10 serie
L15D1P31 akkus für Lenovo Yoga Tab3 Pro YT3-X90L
45N1041 akkus für Lenovo Thinkpad T410S T420S T430S Ultrabay
A41N1421 akkus für ASUS P2520LJ PU551LA ZX50JX4200 ZX50JX4720
19.5V 16.9A 330W MSI GT80 2QE-030NL Titan SLI Gaming Netzteile/Adapters