Logo von heise online

Suche
Daniel Bachfeld 377

Hack-Wettbewerb PWN to OWN: MacBook Air als Erstes geknackt

Von den drei zu hackenden Laptops ist als Erstes das MacBook Air mit Mac OS X 10.5.2 den Knackversuchen der Teilnehmer des "PWN to OWN"-Wettbewerbs auf der CanSecWest zum Opfer gefallen. Die Laptops mit Windows Vista SP1 und Ubuntu 7.10 blieben bislang unkompromittiert. Nach Angaben des Ausrichters des Wettbewerbs TippingPoint gelang es Charlie Miller, Jake Honoroff und Mark Daniel vom Sicherheitsdienstleister Independent Security Evaluator über eine Lücke im Webbrowser Safari das Gerät unter ihre Kontrolle zu bringen. Die Lücke soll offiziell noch nicht bekannt sein und auch weiterhin unter Verschluss bleiben, bis Apple einen Patch ausgeliefert hat. Neben 10.000 Dollar Preisgeld erhalten die Gewinner das gehackte MacBook als Dreingabe.

Anzeige

Bereits vergangenes Jahr gelang es Hackern, ein vollständig gepatchtes MacBook Pro mit Mac OS X 10.4.9 zu knacken. Als Einfallstor nutzten sie damals eine Zero-Day-Lücke in QuickTime, das sich beim Aufruf einer Webseite mit Safari oder Firefox Schadcode unterschieben ließ. Auch diesmal gelang der Hack erst in der zweiten Stufe, also unter Mitwirkung eines Anwenders, der eine präparierte Webseite ansurft. Den Netzwerkangriffen von außen widerstand auch das MacBook.

Das bisherige Ergebnis lässt aber offen, ob es nun einfacher war, Mac OS X zu hacken oder einfach attraktiver, weil es das MacBook Air dazugab. Allerdings kann sich die Hardware des Ubuntu-Systems ebenfalls sehen lassen: ein Vaio VGN-TZ37CN. Immerhin dürfte der Vorfall die Zero-Day-Patch-Rate von Apple nicht verschlechtern, da sowohl die Informationen als auch der Exploit unter Verschluss gehalten werden.

Ob die Lücke auch in der Windows-Version von Apples Safari zu finden ist, ist unbekannt. Apple hat gerade begonnen, Safari über iTunes-Updates an Windows-PCs zu verteilen.

Siehe dazu auch:

(dab)

377 Kommentare

  1. OS X 10.10.1: Erstes Update für Yosemite

    OS X Yosemite

    Mit dem Update auf OS X 10.10.1 will Apple vor allem Fehler beheben, darunter störende WLAN-Verbindungsprobleme.

  2. Pwn2own: Über eine halbe Million Preisgeld für 0day-Sicherheitslücken

    Pwn2own: Über eine halbe Million Preisgelder für 0day-Sicherheitslücken

    Flash, Firefox, IE, Chrome und Safari gehörten zu den Opfern des Pwn2own-Wettbewerbs, bei dem es darum geht, Systeme über bislang unbekannte Sicherheitslücken zu kapern.

  3. Apple-Browser: Update für drei Safari-Versionen behebt Sicherheitslücken

    Apple-Browser: Update für drei Safari-Versionen behebt Sicherheitslücken

    Apple hat in der Nacht zum Mittwoch Aktualisierungen für Safari unter OS X Mountain Lion, OS X Mavericks und OS X Yosemite veröffentlicht. Damit werden teils schwerwiegende Fehler ausgebügelt.

  1. Unsichtbarer Zusatzspeicher

    Unsichtbarer Zusatzspeicher

    Das JetDrive Lite von Transcend erlaubt die Erweiterung aktueller Apple-Laptops mit bis zu 128 GByte, ohne dass das von außen stark auffällt.

  2. Bastler gegen Schlapphüte

    Bastler gegen Schlapphüte

    Mit einem Jailbreak ist es möglich, Apples populäres iPhone von Restriktionen zu befreien. Doch die dafür notwendigen Fehler im Mobilbetriebssystem iOS sind wertvoll: Staatliche Dienste bezahlen viel Geld.

  3. SSL-Lücke in iOS und OS X: "Ein Sicherheitsdesaster"

    Der Sicherheitsforscher Stefan Esser spricht im Interview mit Mac & i über die am Freitag bekanntgewordene Verschlüsselungslücke in iOS und OS X und ihre Hintergründe.

  1. Bären-Tour

    Der zweite Teil unserer Mongoleidurchquerung im Russenbus bringt unter anderem die Erkenntnis, dass in der Wüste Gobi selbst ein UAZ an manche Grenzen seines Könnens stößt

  2. Scheinangriff

    Citroen DS4

    Citroën überarbeitet den DS4 und erweitert die Reihe um ein "abenteuerlustiges" Modell. Die Veränderungen tun dem Wagen nach fünf Jahren gut, und doch wird er das bleiben, was er zuvor schon war: eine interessante Alternative, die nur wenige Käufer auf ihrem Zettel haben

  3. Schwarzbrenner

    Fahrbericht Volvo V70 D4

    Der Volvo V70 hat kurz vor dem Modellwechsel einen modernen Vierzylinder-Diesel mit 181 PS bekommen. Ganz neu ist das Sondermodell "Black Edition" mit serienmäßigem Sportfahrwerk. Wie fährt sich der schwere Kombi in dieser Kombination?

  4. Ganz alltäglich

    Dauertest Kia Pro_Cee`d GT: Ein Sportler im Alltag

    Auf dem Markt und im richtigen Leben ist dieser Golf aus Korea durchaus trittsicher. Wir haben drei Monate lang im Alltagsbetrieb ausprobiert, ob man auch mit der sportlichen Version Pro_Cee‘d GT gut vorankommt

Anzeige