Categories: AlertsCybersicherheit

Schwachstellen in Microsoft-Apps für macOS

Über sie könnten Angreifer das Berechtigungsmodell des Betriebssystems umgehen, indem sie vorhandene App-Berechtigungen ausnutzen, ohne BenutzerInnen zu einer zusätzlichen Überprüfung aufzufordern. Die Forscher konnten zeigen, dass es trotz der starken Absicherung von macOS möglich ist, bösartige Bibliotheken in Microsoft-Apps einzuschleusen, um deren Berechtigungen zu erlangen. Angreifer hätten somit die Option, BenutzerInnen auszuspionieren oder sensible Informationen zu stehlen.

Zum Beispiel könnten sie E-Mails vom Benutzerkonto senden, ohne dass Anwender dies bemerken. Es ließen sich ohne jegliche Freigabe durch Nutzer Audiomitschnitte erstellen, Bilder aufnehmen oder Videos aufzeichnen. Microsoft betrachtet diese Gefahren aktuell als geringes Risiko, hat allerdings bereits einige Anwendungen aktualisiert.

Bibliotheksinjektion

macOS nutzt standardmäßig starke Sicherheitstechnologien, um den Zugriff auf Daten zu begrenzen und Anwendung widerstandsfähiger gegen Angriffe zu machen. Eine davon, die „hardened runtime“, beschränkt das Laden von Bibliotheken auf solche, die vom Entwickler der Anwendung oder von Apple signiert wurden. Allerdings müssen einige Anwendungen das Laden auch unsignierter Bibliotheken von Drittanbietern erlauben, um Plugins zu unterstützen. Über Code Injection bei einer Bibliothek lassen sich jedoch die Rechte anderer Anwendungen durch Unbefugte ausnutzen. Im Fall einer Bibliotheksinjektion, im Kontext von macOS auch als „Dylib Hijacking“ bekannt, wird der Code in den laufenden Prozess einer Anwendung eingeschleust. Das ist vor allem dann kritisch, wenn Anwendungen – wie im Fall der betroffenen Microsoft-Apps – das Recht „com.apple.security.cs.disable-library-validation“ besitzen.

Damit dürfen sie Bibliotheken von Drittanbietern laden, ohne eine Signaturvalidierung durchzuführen. Obwohl Microsoft die Gefahr als gering einstuft, wurden von den acht Anwendungen, die Cisco Talos gemeldet hat, folgende vier bereits aktualisiert und besitzen diese Berechtigung nicht mehr: Microsoft Teams, WebView.app (Microsoft Teams Helper), com.microsoft.teams2.modulehost.app Helper, jetzt umbenannt in Microsoft Teams ModuleHost.app, und Microsoft OneNote

Weitere vier Anwendungen sind Stand 22. August 2024 jedoch weiterhin anfällig: Microsoft Excel, Microsoft Outlook, Microsoft PowerPoint und Microsoft Word

„Nach unseren Informationen sind die einzigen Plug-ins, die für Microsoft-Apps in macOS verfügbar sind, webbasiert und als Office-Add-ins bekannt“, sagt Thorsten Rosendahl, Technical Leader von Cisco Talos in Deutschland. „Es stellt sich generell die Frage, ob die Option, die Bibliotheksvalidierung zu deaktivieren, überhaupt nötig ist. Durch diese Berechtigung setzt Microsoft seine AnwenderInnen unnötigen Risiken aus.“

Roger Homrich

Recent Posts

Google stopft vier Sicherheitslöcher in Chrome 131

Von mindestens einer Schwachstelle geht ein hohes Sicherheitsrisiko aus. Betroffen sind Chrome für Windows, macOS…

53 Minuten ago

Bitcoin-Trading für Einsteiger und Profis mit Kraken

Digitale Währungen haben in nur kurzer Zeit die komplette Finanzlandschaft auf den Kopf gestellt. Mit…

2 Stunden ago

Dezember-Patchday: Google stopft schwerwiegende Löcher in Android

Mindestens eine Anfälligkeit erlaubt eine Remotecodeausführung. Angreifbar sind alle unterstützten Versionen von Android.

20 Stunden ago

Warum ein überlasteter IT-Service Unternehmen schadet

Ein einziges IT-Problem kann ein gesamtes Unternehmen zum Stillstand bringen. Insbesondere sicherheitsrelevante Vorfälle bedrohen dabei…

21 Stunden ago

Cyberkriminelle nutzen beschädigte Word-Dateien für Phishing-Angriffe

Viele Sicherheitsanwendungen erkennen die absichtlich beschädigte Dokumente nicht als gefährliche Dateien. Die Hintermänner haben es…

1 Tag ago

So viele digitale Endgeräte haben Kinder wirklich

Ab einem Alter von 10 Jahren haben die meisten ein eigenes Smartphone. Hälfte zwischen 6…

2 Tagen ago