Nachdem Apple in letzter Zeit häufiger mit Sicherheitspannen negativ aufgefallen ist, wurde jetzt der nächste Patzer bekannt.
So hat Apple mit dem letzten “OS X Lion security update” (10.7.3) im Februar eine kritische Sicherheitslücke in die FileVault Verschlüsselung des Home-Verzeichnisses eingebaut. Man hat von Seiten Appels wohl vergessen die Debug-Option auszuschalten, was dazu führt, dass die Verschlüsselungspasswörter unverschlüsselt im Klartext in einen Logfile geschrieben werden.
Sophos veröffentlichte folgenden Screenshot ihres Logfiles, indem man ihr FileVault-Passwort deutlich erkennen kann:

Als Resultat dieses Patzers ist die gesamte Verschlüsselung nutzlos und selbst wenn Apple den Fehler in Zukunft behebt, so kann das Passwort immer noch in alten Logfiles gefunden werden.
Deswegen sollte nach Einspielen des Patches auch das Passwort für FileVault unverzüglich gewechselt werden.
Auch ein Update auf FileVault 2, welches die gesamte Festplatte verschlüsselt, würde das Problem beheben.
An diesem Beispiel zeigt sich mal wieder, dass auch ein perfekt implementierter Verschlüsselungsalgorithmus unter Umständen nutzlos werden kann.
Quelle: http://nakedsecurity.sophos.com/2012/05/06/apple-update-to-os-x-lion-exposes-encryption-passwords/



Keine Kommentare
Keine Kommentare