Unsichere Mac OS X-Benutzeranmeldung
Freitag, 29. Februar 2008 um 11:45 UhrGestern Donnerstag wurde via BugTraq-Mailingliste eine neue gravierende Sicherheitslücke in Mac OS X veröffentlicht: Demnach speichert Mac OS X die Angaben bei der Benutzeranmeldung, das heisst insbesondere auch das Passwort, nach der Benutzeranmeldung im Klartext im Arbeitsspeicher (RAM) anstatt die Angaben zu löschen …

Bild: CNET News.com.
Wer physischen Zugriff auf einen Mac mit einem angemeldeten Benutzer hat, kann somit das Passwort des Benutzers aus dem Arbeitsspeicher auslesen – ein Grund mehr, wieso in den Mac OS X «Leopard»-Sicherheitstipps für Anfänger empfohlen wird, für den Schlüsselbund «Anmeldung» ein eigenes Passwort und nicht das Benutzerpasswort zu verwenden. Leider besteht diese Möglichkeit nicht für FileVault – der Zugangsschutz von FileVault basiert auf dem Benutzerpasswort, so dass FileVault durch dieses Sicherheitsproblem eine neue Schwäche aufweist … :(
Aaron Sigel, der bei Apple unter anderem für Sicherheitsfragen rund um Mac OS X zuständig ist, verspricht eine entsprechende Sicherheitsaktualisierung, allerdings ohne einen Termin zu nennen …
We are currently tracking the fix for inclusion in an upcoming software update.
Bei CNET News.com kann man sehen, wie sich die Sicherheitslücke reproduzieren lässt. Wie lange es wohl dieses Mal dauert, bis Apple die erwähnte Sicherheitsaktualisierung veröffentlicht?
Freitag, 29. Februar 2008 um 12:19 Uhr
Damit ich es richtig verstehe: Das Passwort für den Benutzer und damit das Passwort für VileFault liegt im Klartext im RAM?????
Freitag, 29. Februar 2008 um 12:20 Uhr
@Hubi: Ja, scheint so, leider … hoffentlich arbeitet PGP fleissig an der vollständigen Festplattenverschlüsselung für den Mac, damit könnte man endlich auf FileVault verzichten!
Freitag, 29. Februar 2008 um 13:32 Uhr
PGPs Lösung würde aber keine Abhilfe schaffen für http://www.macmacken.com/2008/.....icherheit/
Allerdings könnte man mit PGPs Lösung die gesamte Disk verschlüsseln
Freitag, 29. Februar 2008 um 13:45 Uhr
@DB: Genau … und man müsste nicht das Benutzerpasswort verwenden.
Freitag, 29. Februar 2008 um 15:55 Uhr
Diskussion zum Thema: http://www.apfeltalk.de/forum/.....30421.html (bitte beachten, dass der Titel der Diskussion nicht korrekt ist – das Problem betrifft den Schlüsselbund nur indirekt, das eigentliche Problem liegt bei der Benutzeranmeldung).