Push-Nachrichten von MacTechNews.de
Würden Sie gerne aktuelle Nachrichten aus der Apple-Welt direkt über Push-Nachrichten erhalten?

Neuer Sicherheitsmechanismus in macOS 27 schützt bestimmte Ordner vor Fremdzugriffen

Seit vielen Jahren empfiehlt Apple App-Entwicklern für macOS, ihre Software auf eine Sandbox zu beschränken. Damit ist deren Zugriff auf einen definierten Bereich in der Ordnerhierarchie beschränkt, und zugleich darf keine andere App in diesem Bereich lesen oder schreiben. Wer seine Apps über den Mac App Store vertreibt, muss die Sandbox aktivieren; bei anderen Vertriebswegen ist sie allerdings freiwillig. Um besonders gefährdete Apps trotzdem zu schützen, weitet Apple Sandbox-Beschränkungen auf einige definierte Application-Support-Ordner im Library-Ordner des Anwenders aus – und will zukünftig via XProtect schnell nachregeln.


Der Sicherheitsforscher Wojciech Reguła entdeckte den neuen Mechanismus per Zufall in macOS 27 Golden Gate, als er versuchte, per Kommandozeile auf den Application-Support-Ordner des Firefox-Browsers zuzugreifen. Gleichzeitig funktionierte der Zugriff auf den Inhalt des benachbarten Ordners des Programms „MacPass“ problemlos. Auf der Suche nach dem Ursprung entdeckte er zunächst, dass ~/Library/Application Support/Firefox ein erweitertes Attribut des Typs „com.apple.macl“ trägt – dies kommt ebenfalls bei Sandbox-Containern zur Anwendung.

Browser und Crypto-Wallets
Reguła konnte die Liste aktuell geschützter Ordner auslesen. Sie bestand hauptsächlich aus Application-Support-Ordnern von Browsern (Chrome, Brave, Edge, Firefox) und Verwaltungs-Apps für Kryptowährungen (Ledger, Exodus). Dazu gesellt sich ein unüblicher Ablageort (~/.walletwasabi) und das Gruppen-Chat-Programm Discord. Auf den Inhalt aller dieser Ordner konnte Reguła nicht per Terminal zugreifen – selbst dann nicht, wenn die entsprechenden Programme noch gar nicht installiert waren.

Dynamisch nachregeln
Gleichzeitig sind innerhalb der Application-Support-Ordner der Browser wiederum jeweils ein Ordner vom Schutz ausgeklammert: „NativeMessagingHosts“ ist für Browser-Erweiterungen vorgesehen. Die vordefinierten Regeln entdeckte der Sicherheitsforscher in der Datei /usr/libexec/sandboxd, doch sind die darin definierten Ordner lediglich der Anfang: Ein Mechanismus koppelt die Liste geschützter Ordner an Apples Sicherheits-Framework XProtect, über welches das Unternehmen jederzeit dynamisch weitere Ordner absichern kann.

Zunehmender Schutz vor Manipulation
In macOS 27 Golden Gate regelt Apple bei einigen Sicherheitsaspekten nach. Bereits kurz nach Erscheinen der ersten Beta-Version fiel auf, dass Apples Datenbank für „Transparency, Control & Consent“ (TCC) in einen Sandbox-Container umzog, um sie vor Manipulation durch Programme ohne Sandbox zu schützen.

Kommentare

Keine Kommentare vorhanden.

Kommentieren

Sie müssen sich einloggen, um die News kommentieren zu können.