{"id":133327,"date":"2019-02-05T16:35:34","date_gmt":"2019-02-05T15:35:34","guid":{"rendered":"https:\/\/www.ifun.de\/?p=133327"},"modified":"2019-02-05T16:39:01","modified_gmt":"2019-02-05T15:39:01","slug":"schwachstelle-im-video-macos-schluesselbund-gibt-passwoerter-preis","status":"publish","type":"post","link":"https:\/\/www.ifun.de\/schwachstelle-im-video-macos-schluesselbund-gibt-passwoerter-preis-133327\/","title":{"rendered":"Schwachstelle im Video: macOS-Schl\u00fcsselbund gibt Passw\u00f6rter preis"},"content":{"rendered":"<p>Auf dem Mac gesicherter Passw\u00f6rter, also etwa WLAN-Zugangsdaten, App-Kennw\u00f6rter und Online-Accounts, werden von Apples Desktop-Betriebssystem f\u00fcr gew\u00f6hnlich verschl\u00fcsselt im macOS-Schl\u00fcsselbund abgelegt und lassen sich anschlie\u00dfend nur von Systemadministratoren und stets erst nach st\u00f6rrischer Passwort-Abfrage einsehen. So zumindest die Theorie. <\/p>\n<p><a href=\"https:\/\/images.ifun.de\/wp-content\/uploads\/2019\/02\/behave-apple.jpg\"><img loading=\"lazy\" decoding=\"async\" src=\"https:\/\/images.ifun.de\/wp-content\/uploads\/2019\/02\/behave-apple-500x300.jpg\" alt=\"Behave Apple\" width=\"500\" height=\"300\" class=\"aligncenter size-medium wp-image-133331\" srcset=\"https:\/\/images.ifun.de\/wp-content\/uploads\/2019\/02\/behave-apple-500x300.jpg 500w, https:\/\/images.ifun.de\/wp-content\/uploads\/2019\/02\/behave-apple-768x461.jpg 768w, https:\/\/images.ifun.de\/wp-content\/uploads\/2019\/02\/behave-apple-700x420.jpg 700w, https:\/\/images.ifun.de\/wp-content\/uploads\/2019\/02\/behave-apple.jpg 984w\" sizes=\"auto, (max-width: 500px) 100vw, 500px\" \/><\/a><\/p>\n<p>Wie der deutsche Sicherheitsforscher Linus Henze <a href=\"https:\/\/twitter.com\/LinusHenze\/status\/1092152785318100992\">jetzt demonstriert hat<\/a>, erm\u00f6glicht eine System-Schwachstelle, die auch unter macOS Mojave 10.14.3 noch vorhanden ist, den unautorisierten Zugriff auf die im Schl\u00fcsselbund abgelegten Kennw\u00f6rter. <\/p>\n<p>Der Angriffsvektor liegt damit auf der Hand: Entsprechend vorbereitete Drittanwendungen k\u00f6nnten den gesamten Schl\u00fcsselbund-Inhalt auslesen und &#8222;nach Hause&#8220; \u00fcbertragen, ohne daf\u00fcr auf das Administrator-Kennwort angewiesen zu sein. Eine relativ gravierende Schwachstelle, deren Details Henze offenbar erst dann an Apple durchreichen wird, wenn Cupertino das Auffinden von macOS-Sicherheitsl\u00fccken mit branchen\u00fcblichen Geld-Pr\u00e4mien belohnt, die im Rahmen eines Bug-Bounty-Programms ausgezahlt werden. <\/p>\n<blockquote><p>In this video, I&#8217;ll show you a 0day exploit that allows me to extract all your keychain passwords on macOS Mojave (and lower versions). Without root or administrator privileges and without password prompts of course. [&#8230;] I won&#8217;t release this. The reason is simple: Apple still has no bug bounty program (for macOS), so blame them.<\/p><\/blockquote>\n<p>Zwar bietet Apple seit 2016 ein eigenes Bug-Bounty-Programm an, zahlt jedoch <a href=\"https:\/\/www.ifun.de\/apple-zu-knausrig-sicherheitsluecken-verkaufen-sich-besser-unter-der-hand-109619\/\">vergleichsweise wenig<\/a> Kopfgeld und belohnt vornehmlich Hinweise auf iCloud-, Boot- und Chip-Schwachstellen<\/p>\n<p>Ein \u00e4hnlicher System-Fehler wurde von dem Security-Experten <a href=\"https:\/\/twitter.com\/patrickwardle\/status\/912254053849079808\">Patrick Wardle<\/a> bereits im September 2017 entdeckt &#8211; <a href=\"https:\/\/www.ifun.de\/macos-high-sierra-sicherheitsluecke-erlaubt-schluesselbund-zugriff-113375\/\">ifun.de berichtet<\/a>. <\/p>\n<p><div class=\"responsive-video\"><iframe loading=\"lazy\" width=\"700\" height=\"371\" src=\"https:\/\/www.youtube-nocookie.com\/embed\/nYTBZ9iPqsU\" frameborder=\"0\" allowfullscreen><\/iframe><\/div><\/p>\n","protected":false},"excerpt":{"rendered":"<a href=\"https:\/\/www.ifun.de\/schwachstelle-im-video-macos-schluesselbund-gibt-passwoerter-preis-133327\/\"><img width=\"150\" height=\"150\" src=\"https:\/\/images.ifun.de\/wp-content\/uploads\/2019\/02\/passwort-abgriff-henze-150x150.jpg\" class=\"alignright tfe wp-post-image\" alt=\"Passwort Abgriff Henze\" decoding=\"async\" loading=\"lazy\" \/><\/a><p>Auf dem Mac gesicherter Passw\u00f6rter, also etwa WLAN-Zugangsdaten, App-Kennw\u00f6rter und Online-Accounts, werden von Apples Desktop-Betriebssystem f\u00fcr gew\u00f6hnlich verschl\u00fcsselt im macOS-Schl\u00fcsselbund abgelegt und lassen sich anschlie\u00dfend nur von Systemadministratoren und stets erst nach st\u00f6rrischer Passwort-Abfrage einsehen. So zumindest die Theorie. Wie der deutsche Sicherheitsforscher Linus Henze jetzt demonstriert hat, erm\u00f6glicht eine System-Schwachstelle, die auch unter macOS [&hellip;]<\/p>\n","protected":false},"author":1,"featured_media":133332,"comment_status":"open","ping_status":"closed","sticky":false,"template":"","format":"standard","meta":{"_acf_changed":false,"footnotes":""},"categories":[20],"tags":[4736,6321,3095,701,2096,88,92,31],"class_list":["post-133327","post","type-post","status-publish","format-standard","has-post-thumbnail","hentry","category-videos","tag-apple","tag-mac","tag-macos","tag-passwort","tag-schluesselbund","tag-security","tag-sicherheit","tag-video"],"acf":[],"aioseo_notices":[],"subheadline":["Hacker zeigt Demo-Angriff"],"featured_image":["https:\/\/images.ifun.de\/wp-content\/uploads\/2019\/02\/passwort-abgriff-henze.jpg"],"rest_api_enabler":{"subheadline":"Hacker zeigt Demo-Angriff","featured_image":"https:\/\/images.ifun.de\/wp-content\/uploads\/2019\/02\/passwort-abgriff-henze.jpg"},"_links":{"self":[{"href":"https:\/\/www.ifun.de\/apiv2\/wp\/v2\/posts\/133327","targetHints":{"allow":["GET"]}}],"collection":[{"href":"https:\/\/www.ifun.de\/apiv2\/wp\/v2\/posts"}],"about":[{"href":"https:\/\/www.ifun.de\/apiv2\/wp\/v2\/types\/post"}],"author":[{"embeddable":true,"href":"https:\/\/www.ifun.de\/apiv2\/wp\/v2\/users\/1"}],"replies":[{"embeddable":true,"href":"https:\/\/www.ifun.de\/apiv2\/wp\/v2\/comments?post=133327"}],"version-history":[{"count":3,"href":"https:\/\/www.ifun.de\/apiv2\/wp\/v2\/posts\/133327\/revisions"}],"predecessor-version":[{"id":133334,"href":"https:\/\/www.ifun.de\/apiv2\/wp\/v2\/posts\/133327\/revisions\/133334"}],"wp:featuredmedia":[{"embeddable":true,"href":"https:\/\/www.ifun.de\/apiv2\/wp\/v2\/media\/133332"}],"wp:attachment":[{"href":"https:\/\/www.ifun.de\/apiv2\/wp\/v2\/media?parent=133327"}],"wp:term":[{"taxonomy":"category","embeddable":true,"href":"https:\/\/www.ifun.de\/apiv2\/wp\/v2\/categories?post=133327"},{"taxonomy":"post_tag","embeddable":true,"href":"https:\/\/www.ifun.de\/apiv2\/wp\/v2\/tags?post=133327"}],"curies":[{"name":"wp","href":"https:\/\/api.w.org\/{rel}","templated":true}]}}