Push-Nachrichten von MacTechNews.de
Würden Sie gerne aktuelle Nachrichten aus der Apple-Welt direkt über Push-Nachrichten erhalten?

Mögliche Sicherheitslücke in MagentaTV: Telekom-Plugin mit eingebauter Hintertür?

Gefährliche Schluderei? In einem Plugin, welches für die Nutzung des Streamingdienstes MagentaTV auf dem Mac erforderlich ist, klafft möglicherweise eine Lücke. Die App hebelt angeblich die Sicherheitsmechanismen von macOS aus und hat das Potenzial, eine Hintertür zu öffnen.


Plugin nicht mit Apple-Zertifikat signiert
Das behauptet zumindest der Düsseldorfer Web-Entwicker Cedric Kastner, der das Verhalten des Plugins analysiert und seine Beobachtungen auf Twitter veröffentlicht hat. Ihm zufolge ist die App namens MagentaTV.pkg nicht mit einem Apple-Zertifikat signiert, folgerichtig ist sie nicht in Apples App Store erhältlich, sondern wird von einem Telekom-Server heruntergeladen. Um die Installation durchzuführen, müssen also zunächst die entsprechenden Sicherheitseinstellungen des Gatekeepers gelockert werden. Das ist für sich genommen noch nicht ungewöhnlich, da es auf viele Apps zutrifft, die nicht über den App Store bezogen werden.

App installiert diverse Zertifikate
Auffällig sind Kastner zufolge allerdings einige Aktivitäten, welche das offenbar vom chinesischen Hersteller Huawei stammende Plugin entfaltet. Unter anderem installiert MagentaTV etliche Zertifikate, die zudem teilweise nur aus statischen Zeichenketten wie "012345678abcde…" bestehen. Darüber hinaus lassen sich mit dem Passwort "Huawei123" beliebige Zertifikate erstellen, die dann angeblich dem Unternehmen zuzuordnen sind. Außerdem fand Kastner nach der Installation selbst-signierte Root- und Server-Zertifikate der Telekom im Schlüsselbund von macOS.

"App Nap" und "screencapture" deaktiviert
Zusätzlich deaktiviert das Plugin unter anderem die Funktion "App Nap", und zwar nicht nur für sich selbst, sondern auch für alle anderen installierten Apps. Außerdem wird systemweit das Kommandozeilentool screencapture "verbastelt", so Kastner wörtlich in einem seiner Tweets. Nachdem er diese Entdeckungen gemacht hatte, sah er von weiteren Analysen ab, da es ihm "zu wild" wurde.

Plugin ist eine "Zwischenlösung"
Gegenüber dem Nachrichtenportal Welt räumte die Deutsche Telekom ein, für MagentaTV auf dem Mac als Zwischenlösung ein Plugin von Huawei zu nutzen. Das Unternehmen wollte zwar von einer konkreten Sicherheitslücke nichts wissen. Es teilte gegenüber Welt jedoch mit, dass der derzeitige Zustand lediglich einen "Plan B" darstelle, an einer eigenen Lösung werde gearbeitet.

Kommentare

olli189308.11.19 12:54
Es ist echt unfassbar was da die Telekom treibt.
Jetzt kann man schon denen nicht mehr vertrauen
+9
Peter Eckel08.11.19 12:57
Das ist nicht eine "mögliche" Sicherheitslücke, das ist eine Riesen-Cryptosauerei, die mal wieder zeigt, daß die Entwickler verschiedener Firmen sich nicht einen Deut um die Integrität der X.509-Infrastruktur scheren. Auch ein Grund, warum die fundamental kaputt ist.
Ceterum censeo librum facierum esse delendum.
+2
tomtom0070008.11.19 13:08
Ich habe die App gar nicht auf dem Rechner... nutze das nur auf dem iPad und auf dem Rechner die OnlineVersion vom Icehockey...
-1
dsieb08.11.19 13:09
Was mich etwas wundert, warum das noch keine andere Seite wie heise.de oder golem.de aufgegriffen hat.
Und die Telekom hat sich dazu noch nicht offiziell geäußert. Ist jetzt immerhin seit 5 Tagen bekannt und im Telekom Board wurde es auch schon platziert.

Ab Seite 3 in dem Thread wird das Thema angesprochen.
+2
Steffen Stellen08.11.19 13:13
Gibt es eigentlich inzwischen eine App für gängige Fernseher-OS wie Android/webOS/AppleTV oder brauch man immer noch den Telekom-Empfänger?
0
sunni08.11.19 13:18
... Außerdem wird systemweit das Kommandozeilentool screencapture "verbastelt" ...

'/usr/sbin/screencapture' kann nicht verändert werden, weil der Ordner durch System Integrity Protection geschützt ist.
0
flyingangel08.11.19 15:41
Steffen Stellen
Gibt es eigentlich inzwischen eine App für gängige Fernseher-OS wie Android/webOS/AppleTV oder brauch man immer noch den Telekom-Empfänger?

Ich hab die Software auf einem Amazon FireTv Stick laufen. Für AppleTV gibt es noch immer nix - obwohl seit 1 Jahr angekündigt.
0

Kommentieren

Sie müssen sich einloggen, um die News kommentieren zu können.