• Apfeltalk ändert einen Teil seiner Allgemeinen Geschäftsbedingungen (AGB), das Löschen von Useraccounts betreffend.
    Näheres könnt Ihr hier nachlesen: AGB-Änderung
  • Der Frühling lässt den Schnee schmelzen, die Vögel jubilieren und die Sonne sorgt in wenigen Tagen auch noch dafür, das Grün endlich wieder draußen zur vorherrschenden Farbe wird. Wir freuen uns über diese wunderbaren Veränderungen und hoffen, sie feuern Eure Kreativität so richtig an!. Hier geht es lang --> Klick

FileVault: Sicherheitslücke unter Mac OS X Lion

Marc Freudenhammer

Horneburger Pfannkuchenapfel
Registriert
19.07.09
Beiträge
1.409
Bei der Nutzung von Apples Verschlüsselungs-Software FileVault können die Benutzer-Passwörter unter Umständen unverschlüsselt auf dem Mac liegen und sind von jedem Benutzer mit Admin-Rechten einsehbar. Das Problem beschränkt sich allerdings auf Szenarien, bei denen der Nutzer vor einem Update auf Mac OS 10.7.3 bereits FileVault in der alten Version genutzt hat und die verschlüsselten Ordner weiterhin benutzt. Der Sicherheitsexperte David Emery hat den offensichtlichen Programmierfehler entdeckt und per Eintrag auf der Mailingliste Cryptome (via ZDNet) öffentlich gemacht. Der eigentliche Fehler liegt in der Tatsache, dass bei der Entschlüsselung via FileVault die Passwörter im Klartext in eine Protokolldatei geschrieben werden, die wiederum außerhalb der verschlüsselten Partition gespeichert wird.[PRBREAK][/PRBREAK]

Mit dem Update auf Mac OS 10.7.3 hat Apple FileVault 2 bereitgestellt, die den Fehler behebt und nun auch die gesamte Festplatte verschlüsseln kann. Der Umstieg von der alten FileVault-Version auf die neue gestaltet sich allerdings nicht ganz so einfach. Konnte Mac OS Lion während des Installationsprozesses beispielsweise keine Recovery HD auf dem Mac einrichten, wird weiterhin die alte Version von FileVault genutzt. Obwohl prinzipiell nur Nutzer mit Admin-Rechten Zugriff auf die entsprechende Protokolldatei mit den Klartext-Passwörtern haben, ist es, laut Emery, auch möglich, den Mac im Firewire-Disk-Modus zu starten und so an die sensiblen Daten zu gelangen. Die betroffene Protokolldatei bleibt nach der Erstellung durch Lion noch für einige Wochen auf dem Rechner gespeichert. Falls vorhanden, findet sich die Log-Datei unter /var/log/secure.log. Nutzer, die erst seit Mac OS X Lion die Verschlüsselung von FileVault nutzen sind nicht betroffen. Auch bei Macs, die komplett ohne FileVault auskommen, wird das entsprechende Log-File nicht angelegt.


FileVault_Alte_Version.png
Passwort_LogFile.png
Screenshot einer entsprechenden Protokolldatei unter Mac OS Lion (via Apple Support Communities)
 
Zuletzt bearbeitet von einem Moderator:

slaya23

Goldparmäne
Registriert
15.03.09
Beiträge
566
Ich versteh nicht. Ein schwarzer Balken ist doch kein Klartext?

PS: Erster =P
 

Chrissel

Strauwalds neue Goldparmäne
Registriert
17.03.09
Beiträge
641
@slaya23: die Aussage war entweder ein ganz schlechter Witz oder einfach sehr, sehr traurig. Die schwarzen Balken sind nachträglich eingefügt worden weil natürlich niemand sein Passwort veröffentlichen will ;)
 

MacAlzenau

Golden Noble
Registriert
26.12.05
Beiträge
22.673
@chrissel: Warum soll man sein Paßwort nicht veröffentlichen? Paßwörter gehören nicht zu den Dingen, die man unverändert sein ganzes Leben mitschleppt und dann den Enkeln weiterreicht. Ein Ändern wäre schneller gegangen als die Balken reinzumalen.
 

adehlfing

Pomme au Mors
Registriert
24.08.09
Beiträge
873
Dann schick Du mir doch bitte kurz dein Passwort!
 

hhzapfel

Pomme Etrangle
Registriert
15.02.10
Beiträge
909
wenn du es bekommst, ist es bereits geändert also wo ist das Problem?
 

MacAlzenau

Golden Noble
Registriert
26.12.05
Beiträge
22.673
Ich kann dir gerne eine Liste früherer Paßwörter schicken, auch ohne PN*. Aber wozu?
Mein FileVault-Paßwort kann ich dir allerdings leider nicht schicken.
Ich benutze kein FileVault.

*Okay, ist mehr rhetorisch gemeint, da ich die längst vergessen habe…
 

Chrissel

Strauwalds neue Goldparmäne
Registriert
17.03.09
Beiträge
641
@MacAlzenau:
Kla ändert man die Passwörter... aber im Normalfall nicht jeden Tag oder? Falls du das tust: Wow aber das ist nicht normal ;) und falls nicht: du hast doch sicher keine lust dein Passwort zu ändern nur um sinnloser weise einen solchen Screenshot zu posten oder?
 

MacAlzenau

Golden Noble
Registriert
26.12.05
Beiträge
22.673
Ich schreib keine solchen Artikel, aber ehrlich gesagt bin ich mir nicht sicher, ob ich das Posten nicht gleich als Anstoß nutzen würde, um zeitgleich mal wieder Paßwörter zu ändern. Man macht's wahrscheinlich als Otto Normaluser sowieso eher zu selten, da wäre sowas ein ganz guter Anstoß.
 

Skyee

Damasonrenette
Registriert
25.01.09
Beiträge
490
In meiner secure.log steht mein PW nicht drin. Hab ich was falsch gemacht? Nutze 10.6.8 Snow Leopard
 

xees

Lambertine
Registriert
16.10.09
Beiträge
692
Das beste ist die Diskussion zwischen 2 User auf Spiegel.de über dieses Thema. Total verhärtet über mehr als 50 Beiträge hin und her.
 

Moriarty

Pommerscher Krummstiel
Registriert
17.05.04
Beiträge
3.057
Das beste ist die Diskussion zwischen 2 User auf Spiegel.de über dieses Thema. Total verhärtet über mehr als 50 Beiträge hin und her.

Langweilig... "Apple Fanboy" gegen "tranigen Informatiker"... letztlich haben beide Recht.

Wer Apple geil findet, tut dies 2012 nicht wegen irgendwelcher technischer Daten des Betriebssystems, sondern wegen des Images, welches ihm ein iPad oder MacBook gibt, wegen der leichten Bedienung oder sonstwas... versuche mal, solchen Leuten zu entlocken, _warum_ sie sich für FileVault Version X "entschieden" haben...

Und wer ein mittelständisches Unternehmen mit einer IT-Infrastruktur ausstattet, der findet bei Apple sowieso nicht den Partner für sowas. Das wäre, als wenn die Aufgabe heisst: "Statte ein Logistikunternehmen mit Fuhrpark, Fahrern, Straßen und Ladehöfen aus" und jemand schlägt vor, einen PKW der Marke X zu kaufen. Völlig am Thema vorbei...

Deshalb kann ich Argumente wie "deshalb ist Apple im Firmenumfeld nicht zu finden" oder "Windows 8 wird scheitern" oder "Der Mac ist zwar teurer, aber dafür bekommt man mehr..." nicht mehr hören... und die zwei auf Spiegel.de zeigen mal wieder, wie man seitenweise diskutieren kann, ohne dass einer wirklich auf die Aussagen des anderen reagiert...