
RootPipe (CVE-2015-1130) und Phoenix (CVE-2015-3673) Schwachstellen-Testprogramm für Mac OS X 10.2.8 und neuer

RootPipe Tester ist eine kleine Anwendung, die auf deinem Mac läuft (Mac OS X 10.2.8 oder höher, sowohl PowerPC als auch Intel) und versucht, sowohl den RootPipe-Exploit (CVE-2015-1130) als auch den Phoenix-Exploit (CVE-2015-3673) zu verwenden, um eine Privilegienerweiterung zu erreichen.
Ob dein Mac verwundbar ist, hängt von der Version von Mac OS X ab, die du verwendest, aber der Erfolg hängt auch von den Einstellungen ab, die du gesetzt hast.
Mit RootPipe Tester habe ich eine Ein-Klick-Lösung für dich erstellt, mit der du überprüfen kannst, ob du verwundbar bist, ohne umfangreiche Tests und Versuche durchführen zu müssen.
Lade das Disk-Image von der Release-Seite dieses Repositorys herunter oder kompiliere es selbst, wenn du es bevorzugst.
Mounte das Disk-Image und führe die darin enthaltene Anwendung aus (es ist sicher, RootPipe Tester direkt vom Disk-Image auszuführen).
Klicke auf „Start Test“ und lass den Test durchlaufen (du erkennst, dass er fertig ist, an „Running…“ im Fenstertitel).
Um genaue Ergebnisse zu erhalten, empfehle ich, deinen Mac neu zu starten und den Test bei einem „frischen Login“ erneut auszuführen.
Wenn mindestens einer der Testläufe ein verwundbares System erkannt hat, solltest du dir den PANIK-Abschnitt ansehen.
Nein! Bleib ruhig und lies die Anleitung, die zu deiner Systemversion passt.
Hinweis: „Nicht verwundbar“ bei der Benutzerautorisierung bedeutet, dass das System entweder keinen Zugriff gewährt oder einen Autorisierungsdialog einblendet, der dich auffordert, dich als Administrator-Benutzer zu authentifizieren.
In gewissem Maße ist auch dies eine Privilegienerweiterung, denn die Admin-Gruppe hat nicht so viele Rechte wie root, aber in der Standardkonfiguration von sudo kann jeder Benutzer in der Gruppe „admin“ durch die Eingabe seines Passworts root erhalten, sodass derselbe Effekt auch einfach durch die Ausführung von sudo erzielt werden kann.
Aktualisiere so bald wie möglich auf 10.10.3, um sicherzustellen, dass das System die Entitlements für das writeconfig-Binary korrekt durchsetzt. (Zumindest behauptet Apple das.)
Falls du aus irgendeinem Grund nicht auf 10.10.3 aktualisieren kannst, wirf einen Blick in den Abschnitt für OS X 10.9 Mavericks.
Mavericks lässt einen Angreifer mit nil-Autorisierung durchkommen, du befindest dich also in einer viel schwierigeren Lage als bei älteren Versionen von Mac OS X.
Vielleicht möchtest du dir can_I_suid ansehen.
Testergebnisse:
Verwundbar
Du solltest „Passwort zum Entsperren jedes Systemeinstellungs-Bereichs verlangen“ im Sicherheitsbereich der Systemeinstellungen aktivieren.
Testergebnisse:
Nicht verwundbar
Glückwunsch! Du hast eine der sichersten Versionen von Mac OS X (zumindest was RootPipe betrifft).
Auf diesen Systemen funktioniert „Passwort zum Entsperren jedes Systemeinstellungs-Bereichs verlangen“ (in Tiger „Passwort zum Entsperren jeder sicheren Systemeinstellung verlangen“) im Sicherheitsbereich der Systemeinstellungen ordnungsgemäß und sollte wirklich aktiviert sein!
Hinweis: Wenn das Kontrollkästchen „Passwort verlangen“ nicht aktiviert ist, entsperrt das System sichere Systemeinstellungs-Bereiche bei jedem Login. Wenn du ein Administrator-Konto verwendest, macht das dein System verwundbar, bis du das Schloss in den Systemeinstellungen nach jedem Login manuell geschlossen hast.
Testergebnisse:
Nicht verwundbar
Anders als bei späteren Systemen hat das Kontrollkästchen „Passwort zum Entsperren jeder sicheren Systemeinstellung verlangen“ im Sicherheitsbereich der Systemeinstellungen in Panther nicht die Wirkung, diesen Exploit vollständig zu verhindern. Ich empfehle trotzdem, es zu aktivieren.
Um dein System zu sichern, empfehle ich dringend, ausschließlich ein Standard-Benutzerkonto zu verwenden und nach Änderungen an den Einstellungen in den Systemeinstellungen das Schloss immer manuell zu „schließen“.
Allein das Schließen der Systemeinstellungen macht die Autorisierung nicht ordnungsgemäß ungültig, und dieser Exploit funktioniert, bis du dich abmeldest, obwohl die Systemeinstellungen-GUI einem Standard-Benutzer ein geschlossenes Schloss anzeigt.
Testergebnisse:
Nicht verwundbar
Anders als spätere Systeme bietet Jaguar kein Kontrollkästchen „Passwort zum Entsperren jeder sicheren Systemeinstellung verlangen“, entsperrt aber bei der Anmeldung für alle Administrator-Benutzer dennoch sichere Systemeinstellungs-Bereiche.
Um dein System zu sichern, empfehle ich dringend, ausschließlich ein Standard-Benutzerkonto zu verwenden.