Unsichere Mac OS X-Benutzeranmeldung

Freitag, 29. Februar 2008 um 11:45 Uhr

Gestern Donnerstag wurde via BugTraq-Mailingliste eine neue gravierende Sicherheitslücke in Mac OS X veröffentlicht: Demnach speichert Mac OS X die Angaben bei der Benutzeranmeldung, das heisst insbesondere auch das Passwort, nach der Benutzeranmeldung im Klartext im Arbeitsspeicher (RAM) anstatt die Angaben zu löschen …

Bild: CNET News.com.

Wer physischen Zugriff auf einen Mac mit einem angemeldeten Benutzer hat, kann somit das Passwort des Benutzers aus dem Arbeitsspeicher auslesen – ein Grund mehr, wieso in den Mac OS X «Leopard»-Sicherheitstipps für Anfänger empfohlen wird, für den Schlüsselbund «Anmeldung» ein eigenes Passwort und nicht das Benutzerpasswort zu verwenden. Leider besteht diese Möglichkeit nicht für FileVault – der Zugangsschutz von FileVault basiert auf dem Benutzerpasswort, so dass FileVault durch dieses Sicherheitsproblem eine neue Schwäche aufweist … :(

Aaron Sigel, der bei Apple unter anderem für Sicherheitsfragen rund um Mac OS X zuständig ist, verspricht eine entsprechende Sicherheitsaktualisierung, allerdings ohne einen Termin zu nennen … :roll:

We are currently tracking the fix for inclusion in an upcoming software update.

Bei CNET News.com kann man sehen, wie sich die Sicherheitslücke reproduzieren lässt. Wie lange es wohl dieses Mal dauert, bis Apple die erwähnte Sicherheitsaktualisierung veröffentlicht?

5 Kommentare zu «Unsichere Mac OS X-Benutzeranmeldung»

  1. Gravatar Hubi hinterliess folgenden Kommentar:

    Damit ich es richtig verstehe: Das Passwort für den Benutzer und damit das Passwort für VileFault liegt im Klartext im RAM?????

  2. Gravatar MacMacken hinterliess folgenden Kommentar:

    @Hubi: Ja, scheint so, leider … hoffentlich arbeitet PGP fleissig an der vollständigen Festplattenverschlüsselung für den Mac, damit könnte man endlich auf FileVault verzichten! :)

  3. Gravatar DB hinterliess folgenden Kommentar:

    PGPs Lösung würde aber keine Abhilfe schaffen für http://www.macmacken.com/2008/.....icherheit/

    Allerdings könnte man mit PGPs Lösung die gesamte Disk verschlüsseln ;-)

  4. Gravatar MacMacken hinterliess folgenden Kommentar:

    @DB: Genau … und man müsste nicht das Benutzerpasswort verwenden.

  5. Gravatar MacMacken hinterliess folgenden Kommentar:

    Diskussion zum Thema: http://www.apfeltalk.de/forum/.....30421.html (bitte beachten, dass der Titel der Diskussion nicht korrekt ist – das Problem betrifft den Schlüsselbund nur indirekt, das eigentliche Problem liegt bei der Benutzeranmeldung).

Blogeintrag kommentieren!

Blogeinträge zu ähnlichen Themen