Categories: AlertsCybersicherheit

Schwachstellen in Microsoft-Apps für macOS

Über sie könnten Angreifer das Berechtigungsmodell des Betriebssystems umgehen, indem sie vorhandene App-Berechtigungen ausnutzen, ohne BenutzerInnen zu einer zusätzlichen Überprüfung aufzufordern. Die Forscher konnten zeigen, dass es trotz der starken Absicherung von macOS möglich ist, bösartige Bibliotheken in Microsoft-Apps einzuschleusen, um deren Berechtigungen zu erlangen. Angreifer hätten somit die Option, BenutzerInnen auszuspionieren oder sensible Informationen zu stehlen.

Zum Beispiel könnten sie E-Mails vom Benutzerkonto senden, ohne dass Anwender dies bemerken. Es ließen sich ohne jegliche Freigabe durch Nutzer Audiomitschnitte erstellen, Bilder aufnehmen oder Videos aufzeichnen. Microsoft betrachtet diese Gefahren aktuell als geringes Risiko, hat allerdings bereits einige Anwendungen aktualisiert.

Bibliotheksinjektion

macOS nutzt standardmäßig starke Sicherheitstechnologien, um den Zugriff auf Daten zu begrenzen und Anwendung widerstandsfähiger gegen Angriffe zu machen. Eine davon, die „hardened runtime“, beschränkt das Laden von Bibliotheken auf solche, die vom Entwickler der Anwendung oder von Apple signiert wurden. Allerdings müssen einige Anwendungen das Laden auch unsignierter Bibliotheken von Drittanbietern erlauben, um Plugins zu unterstützen. Über Code Injection bei einer Bibliothek lassen sich jedoch die Rechte anderer Anwendungen durch Unbefugte ausnutzen. Im Fall einer Bibliotheksinjektion, im Kontext von macOS auch als „Dylib Hijacking“ bekannt, wird der Code in den laufenden Prozess einer Anwendung eingeschleust. Das ist vor allem dann kritisch, wenn Anwendungen – wie im Fall der betroffenen Microsoft-Apps – das Recht „com.apple.security.cs.disable-library-validation“ besitzen.

Damit dürfen sie Bibliotheken von Drittanbietern laden, ohne eine Signaturvalidierung durchzuführen. Obwohl Microsoft die Gefahr als gering einstuft, wurden von den acht Anwendungen, die Cisco Talos gemeldet hat, folgende vier bereits aktualisiert und besitzen diese Berechtigung nicht mehr: Microsoft Teams, WebView.app (Microsoft Teams Helper), com.microsoft.teams2.modulehost.app Helper, jetzt umbenannt in Microsoft Teams ModuleHost.app, und Microsoft OneNote

Weitere vier Anwendungen sind Stand 22. August 2024 jedoch weiterhin anfällig: Microsoft Excel, Microsoft Outlook, Microsoft PowerPoint und Microsoft Word

„Nach unseren Informationen sind die einzigen Plug-ins, die für Microsoft-Apps in macOS verfügbar sind, webbasiert und als Office-Add-ins bekannt“, sagt Thorsten Rosendahl, Technical Leader von Cisco Talos in Deutschland. „Es stellt sich generell die Frage, ob die Option, die Bibliotheksvalidierung zu deaktivieren, überhaupt nötig ist. Durch diese Berechtigung setzt Microsoft seine AnwenderInnen unnötigen Risiken aus.“

Roger Homrich

Recent Posts

Google AdSense: EuG hebt Geldstrafe der EU-Kommission auf

Die EU-Kommission kann die Entscheidung noch anfechten. Das Gericht der Europäischen Union kassiert lediglich die…

1 Stunde ago

Chrome 129 stopft schwerwiegende Sicherheitslöcher

Hacker können aus der Ferne Schadcode einschleusen und ausführen. Betroffen sind Chrome für Windows, macOS…

11 Stunden ago

Sicherheitslücken bei Verivox und Check24 geben Kundendaten preis

Das Datenleck betrifft den Kreditvergleich. Unbefugte haben zwischenzeitlich Zugriff auf die Kreditvergleiche anderer Kunden.

19 Stunden ago

Copilot Wave 2: Microsoft kündigt neue KI-Funktionen an

Copilot wird stärker in Microsoft 365 integriert. Neue Funktionen stehen unter anderem für Excel, Outlook,…

1 Tag ago

Kritische RCE-Schwachstelle in Google Cloud Platform

Schwachstelle weist laut Tenable auf schwerwiegende Sicherheitslücke in Google Cloud Diensten hin, insbesondere App Engine,…

2 Tagen ago

Microsoft macht Office LTSC 2024 allgemein verfügbar

Die neue Version kommt mit einem Supportzeitraum von fünf Jahren. Währenddessen erhält Office LTSC 2024…

2 Tagen ago