Op internet zijn details van een nieuw beveiligingslek in Mac OS X verschenen waarvoor nog geen update van Apple beschikbaar is. Via de kwetsbaarheid kan een lokale aanvaller die al toegang tot een systeem heeft of een kwaadaardige app die al geïnstalleerd is de rechten verhogen en zo rootrechten krijgen.
Dat wordt gemeld via Hacker News en Reddit. Een aanvaller kan via de zero day-kwetsbaarheid het systeem niet op afstand overnemen of hier code op uitvoeren. In dit geval is er eerst een extra kwetsbaarheid vereist. Voor gebruikers van Mac OS X Yosemite is er nog geen update beschikbaar. Het probleem zou inmiddels wel in Mac OS X 10.11 El Capitan zijn verholpen, maar deze versie is nog niet voor het grote publiek uitgerold.
Onlangs werd een soortgelijk beveiligingslek in Mac OS X geopenbaard waarvoor op dat moment ook nog geen update van Apple beschikbaar was. Dit zero day-lek werd uiteindelijk door een adware-installer gebruikt om aanvullende software met root-rechten te installeren. Deze week publiceerde Apple een update voor Mac OS X die 133 lekken in het besturingssysteem verhielp, waaronder deze kwetsbaarheid.
Het Nationaal Cyber Security Center (NCSC) waarschuwt ook voor de kwetsbaarheid, waarvoor nog geen update beschikbaar is. Wel kunnen gebruikers een tijdelijke oplossing treffen. " Als mitigerende maatregel kan de 'no_shared_cr3' optie tijdens het bootproces toegepast worden", aldus het advies.
Deze posting is gelocked. Reageren is niet meer mogelijk.