MacOS gibt Root-Rechte ohne Passwort - einfach ein paar mal klicken
Das seit kurzem verfügbare neueste macOS namens "High Sierra" weist offenbar eine schwerwiegende Sicherheitslücke auf, dank der sich Unbefugte auf überraschend einfache Weise Zugang zu dem System verschaffen können. Man muss bei der Anmeldung offenbar lediglich den Namen des Root-Kontos eingeben und mehrfach den Login-Button drücken.
Der Entwickler Lemi Orhan Ergin stieß nach eigenen Angaben vor kurzem auf die Schwachstelle, welche sich unfassbar einfach ausnutzen lässt, um volle Administrator-Rechte zu bekommen. Seinen Angaben zufolge muss man lediglich den Benutzernamen "root" eingeben und im Anschluss mehrfach hintereinander auf die Login-Taste drücken. Nach kürzester Zeit gewährt macOS "High Sierra" dem Anwender dann vollen Zugang und gibt ihm "Root"-Rechte.
Verschiedene Medien haben inzwischen bestätigt, dass die Methode funktoniert und man auf diesem Weg tatsächlich Root-Zugang über den Login-Bildschirm, das Nutzer & Gruppen Tab in den Systemeinstellungen und dem File-Vault erlangen kann. Ein Passwort muss der Nutzer nicht angeben. Natürlich ist die Lücke absolut erschreckender Natur, wobei offen ist, warum Apple ein solcher Fehler unterlaufen konnte.
Die Lösung für das Problem ist allerdings auch relativ simpel. Wie der Entwickler und Twitter-User @colourmeamused_ verlauten ließ, muss man lediglich als Administrator angemeldet sein und kann dann in einem Terminal-Fenster den Befehl "sudo passwd -user root" eingeben. Dadurch wird ein Root-Passwort für das Root-Konto festgelegt. Im Anschluss sollte das Root-Konto nicht gelöscht oder deaktiviert werden, um das System nicht erneut verwundbar zu machen.
Auf den ersten Blick braucht ein Angreifer für die Umsetzung der Attacke direkten Zugang auf den jeweiligen Rechner. Es ist möglicherweise bei manchen Nutzern das sogenannte Screen-Sharing aktiviert, so dass man theoretisch sogar von außen Zugriff erlangen kann. Dafür muss lediglich beim Aufbau einer Screen-Sharing-Verbindung der Nutzername "root" gewählt werden, bevor man auf "Log in" klickt. Im Anschluss erscheint dann der normale Login-Bildschirm, über den dann mit der oben beschriebenen Methode voller Zugriff möglich ist.
Verschiedene Medien haben inzwischen bestätigt, dass die Methode funktoniert und man auf diesem Weg tatsächlich Root-Zugang über den Login-Bildschirm, das Nutzer & Gruppen Tab in den Systemeinstellungen und dem File-Vault erlangen kann. Ein Passwort muss der Nutzer nicht angeben. Natürlich ist die Lücke absolut erschreckender Natur, wobei offen ist, warum Apple ein solcher Fehler unterlaufen konnte.
Die Lösung für das Problem ist allerdings auch relativ simpel. Wie der Entwickler und Twitter-User @colourmeamused_ verlauten ließ, muss man lediglich als Administrator angemeldet sein und kann dann in einem Terminal-Fenster den Befehl "sudo passwd -user root" eingeben. Dadurch wird ein Root-Passwort für das Root-Konto festgelegt. Im Anschluss sollte das Root-Konto nicht gelöscht oder deaktiviert werden, um das System nicht erneut verwundbar zu machen.
Auf den ersten Blick braucht ein Angreifer für die Umsetzung der Attacke direkten Zugang auf den jeweiligen Rechner. Es ist möglicherweise bei manchen Nutzern das sogenannte Screen-Sharing aktiviert, so dass man theoretisch sogar von außen Zugriff erlangen kann. Dafür muss lediglich beim Aufbau einer Screen-Sharing-Verbindung der Nutzername "root" gewählt werden, bevor man auf "Log in" klickt. Im Anschluss erscheint dann der normale Login-Bildschirm, über den dann mit der oben beschriebenen Methode voller Zugriff möglich ist.
Neue MacOS-Videos
- Keychron Q6 Max: Teure und schwere Premium-Tastatur im Test
- Ein Jahr Liquid Glass: Was bleibt von Apples kritisierter UI-Optik?
- Ähnlicher Preis bringt die Frage auf: MacBook Neo oder ein iPad?
- Windows 11 statt MacOS: Parallels Desktop 17 für Mac veröffentlicht
- Windows, iOS & Android: Xbox Cloud Gaming jetzt für alle verfügbar
Beiträge aus dem Forum
-
RapidRAW v1.5.9: nun für Windows, macOS, Linux & Android ::
d-hubs -
KeePass Der Open-Source Passwort-Manager für Windows, Linux, macOS,
d-hubs -
Wie alt sollte ein MacBook höchstens sein?
MiezMau -
Virtuellen PDF Drucker auf Macbook installieren - wie ?
Sonnenschein11 -
Surfstick für MacBook Air mit Sonoma 14
landbastler -
Win-Viren am Mac prüfen?
mondayand0 -
Kontextmenu bearbeiten
Brutschi -
Office 2019 MAC Problem
MiyaGi -
MacOS verliert bei ExFAT die Finder-Kommentare
Brutschi -
Windows Systemabbild wiederherstellen - hänge an einer Stelle :-(
der dom
Beliebte Downloads
Weiterführende Links
Neue Nachrichten
- Benchmark: Apple A20 Pro hängt Snapdragon und Exynos teils brutal ab
- Jetzt vorbestellen: Apple iPhone 18 Pro in diesen Shops erhältlich
- Apple iPhone Duo ohne Display-Falte? Hands-on-Video zeigt die Realität
- iOS 27: Apple entfernt zum Start auf dem iPhone 2 weitere Funktionen
- Notebooksbilliger: Angebote der Woche stark reduziert
- Windows: September-Patchday sorgt für mehrere ernste Probleme
- Aktuelle Technik-Blitzangebote von Amazon im Überblick
Videos
Beliebte Downloads
Beliebte Nachrichten
Meist kommentierte Nachrichten
Forum
-
Immich v 3.2.0 :: mit mittlerweile weit mehr als 2.000 Beiträgern
d-hubs - Heute 08:50 Uhr -
CPU Lüfter für AMD Ryzen 9 5900x
landbastler - Gestern 19:38 Uhr -
GIMP 3.2.6 : seit GIMP 3.2.4 sind 871 commits
d-hubs - Gestern 13:34 Uhr -
"Windows 11 macht mich langsam wahnsinnig aber was macht ihr aben
chris12 - Gestern 03:50 Uhr -
Schöne Frauen in deiner Nähe gerade jetzt
tokelau - Vorgestern 22:47 Uhr
❤ WinFuture unterstützen
Sie wollen online einkaufen?
Dann nutzen Sie bitte einen der folgenden Links,
um WinFuture zu unterstützen:
Vielen Dank!
Alle Kommentare zu dieser News anzeigen