Von Peter Müller - 15.11.2011, 07:12

OS X 10.7 Lion

Sicherheitsexperten umgehen Sandbox-Mechanismus von Mac-OS X

Die Sicherheitsforscher von Core Security Technologies haben eine Methode zur Umgehung des Sandbox-Mechanismus von Mac-OS X entdeckt
Apple hält die spezielle Methode jedoch nicht für ein Sicherheitsproblem, hat laut Core Security jedoch eine genauere Dokumentation angekündigt, in der Apple die Grenzen des Sandboxing genauer beschreiben will.
Grundsätzlich dient Sandboxing dazu, Programmen den Zugriff auf andere Programme oder Systemfunktionen zu untersagen. Erhält etwa ein Angreifer Zugriff auf ein bestimmtes Programm, kann er nur in diesem Sandkasten agieren und keine weiteren Programme oder das Betriebssystem attackieren. Damit Entwickler ihre Programme in Sandboxes packen können, stellt Apple einige Profile bereit. Eines dieser Profile heißt kSBXProfileNoNetwork und beschränkt den Zugang eines Programms auf das lokale Netz, das Profil kSBXNoInternet den auf das Internet. Laut Core Security erlauben die beiden Profile jedoch, Apple-Script-Events an andere Anwendungen zu senden. In einem Proof of Concept entwickelten die Forscher einen Exploit, der die die Scripting-Sprache osascript anspricht, um einen Prozess außerhalb einer Sandbox zu starten. Praktisch könnte ein Angreifer damit einen Prozess anregen, der trotz Verbot der Sandbox auf das Internet zugreift.
Core Security kritisiert den trügerischen Eindruck von Sicherheit, den die Profile erzeugen. Apple, das am 20. September informiert wurde, sieht jedoch kein Sicherheitsproblem. Die Dokumentation des Sandboxing enthalte keinen Hinweis darauf, dass Script-Events unterdrückt würden. Bei der Dokumentation will Apple jedoch nacharbeiten und diesen Fakt deutlicher herausstellen. Laut Paul Duklin von Sophos können Programmierer den Exploit von Core Security leicht umgehen, indem sie ihrem Programm den Zugriff auf /usr/bin/osascript verbieten.
Ab kommenden Jahr lässt Apple nur noch Sandbox-fähige Programme für den Mac App Store zu.
Kommentar verfassen:
Kommentar verfassen

Login über einen Foren Account





Gastposting

Gastbeiträge müssen erst freigeschaltet werden, bevor Sie auf der Seite erscheinen.





3x Macwelt testen!
Ja, ich teste 3x die Macwelt mit DVD für nur 11,90 € (19,- Sfr). Den 4 GB USB-Stick erhalte ich gratis dazu.
Macwelt 6/12
Anrede:
Vorname:
Nachname:
Straße/Nr:
PLZ/Ort:
Land:
E-Mail:
Bestätigen
Nur wenn ich innerhalb von 2 Wochen nach Erhalt der 3. Ausgabe nichts von mir hören lasse, möchte ich die PC-WELT mit DVD zum gleichen Preis weiterbeziehen (D: 55,80 €/Jahr, EU: 64,80 €/Jahr, CH: 103,70 Sfr/Jahr). Nach dem Testzeitraum ist der Bezug jederzeit kündbar.
Ich bin damit einverstanden, dass die IDG Tech Media GmbH und ihre Partner mich per E-Mail über interessante Vorteilsangebote informieren.
Jetzt anfordern
- Anzeige -
Angebote für Macwelt-Leser
Macwelt für iPad

Macwelt auf dem iPad lesen
Schon am Freitag vor dem Erstverkaufstag des gedruckten Magazins ist die Macwelt auf Ihrem iPad!

Macwelt mobil

Macwelt mobil
Die Nachrichten von Macwelt können Sie nun auch unterwegs jederzeit bequem lesen.

1234323
Content Management by InterRed