image

Microsoft ontdekt kwetsbaarheid in macOS die installatie rootkit mogelijk maakt

vrijdag 29 oktober 2021, 09:35 door Redactie, 18 reacties

Microsoft heeft een kwetsbaarheid in macOS ontdekt waardoor een beveiligingsmaatregel van het besturingssysteem is te omzeilen en een aanvaller bijvoorbeeld een rootkit kan installeren. Apple bracht op 25 oktober updates voor het beveiligingslek uit, dat wordt aangeduid als CVE-2021-30892. Details over de kwetsbaarheid zijn nu door Microsoft openbaar gemaakt.

Het beveiligingslek maakt het mogelijk voor een aanvaller die al toegang tot het systeem heeft, bijvoorbeeld via een malafide applicatie, om de System Integrity Protection (SIP) van macOS te omzeilen en zo beveiligde delen van het file system aan te passen. SIP is een technologie die voorkomt dat een rootgebruiker acties kan uitvoeren die de systeemintegriteit aantasten. Verschillende processen zijn hier echter van uitgezonderd.

Bij het onderzoeken van deze uitgezonderde processen ontdekte Microsoft een kwetsbaarheid. Het beveiligingslek is aanwezig in de manier waarop door Apple gesigneerde packages met post-install scripts worden geïnstalleerd. Een aanvaller zou een speciaal geprepareerd bestand kunnen maken dat het installatieproces kaapt en zo de SIP-beperkingen kan omzeilen. Vervolgens zou het mogelijk zijn om bijvoorbeeld een rootkit te installeren, systeembestanden te overschrijven of persistent niet te detecteren malware te installeren, aldus Microsoft.

Onderzoeker Jonathan Bar Or beschrijft hoe bij de installatie van een door een Apple gesigneerde package (.pkg-bestand) system_installd wordt aangeroepen. Wanneer het package een post-install script bevat wordt die via een standaard shell (zsh) door system_installd uitgevoerd. Wanneer deze shell start zoekt het naar het bestand /etc/zshenv en zal, indien aanwezig, commando's van dit bestand automatisch uitvoeren, ook in de niet-interactieve mode.

Een aanvaller zou hier misbruik van kunnen maken door een malafide /etc/zshenv bestand aan te maken en dan te wachten totdat system_installd de standaard shell aanroept, waarna er willekeurige operaties op het systeem zijn uit te voeren. Daarnaast is de kwetsbaarheid te gebruiken om rootrechten op het systeem te krijgen.

Reacties (18)
29-10-2021, 10:27 door Anoniem
Sinds wanneer maakt Microsoft zich druk om Apple? Is windows al af dan? of is dit een campagne om het ransomware image van zich af te schudden?
29-10-2021, 10:45 door Anoniem
Door Anoniem: Sinds wanneer maakt Microsoft zich druk om Apple? Is windows al af dan? of is dit een campagne om het ransomware image van zich af te schudden?

Kan je hetzelfde zeggen van Google, die is ook continue bezig met software van andere partijen, die melden ook regelmatig Microsoft security issues.

En vergeet niet, Microsoft werkt ook veel samen met Apple, bijvoorbeeld:
- zijn ze nu heel goed aan het samenwerken voor Microsoft Intune om MacOS te kunnen enrollen en te kunnen beheren.
- ontwikkelingen met Microsoft Defender for Endpoint voor MacOS (ook Linux) (https://techcommunity.microsoft.com/t5/microsoft-defender-for-endpoint/announcing-live-response-for-macos-and-linux/ba-p/2864397)
29-10-2021, 10:53 door DLans
Door Anoniem: Sinds wanneer maakt Microsoft zich druk om Apple? Is windows al af dan? of is dit een campagne om het ransomware image van zich af te schudden?

Lekker blijven haten op Microsoft hoor. Onderzoekers van alle grote bedrijven, zoals ook Google, kijken ook naar andermans producten. Als je geen redenen kunt verzinnen waarom vraag ik me af wat je hier uberhaupt doet.
29-10-2021, 11:57 door Anoniem
Microsoft maakt toch software wat met andere software moet samenwerken en dan kom je problemen tegen van jezelf of van met wie je samen werkt? Mooi toch dat het gemeld wordt? Concurrentie is mooi om de keuze vrijheid maar de veiligheid moet goed blijven dus waarom kritiek op Microsoft? Nu doe je net of er bij Apple geen fouten bekend gemaakt mogen worden? Alleen maar goed als er samen gewerkt wordt?
29-10-2021, 12:11 door Anoniem
Door Anoniem: Sinds wanneer maakt Microsoft zich druk om Apple?
Misschien omdat Microsoft al jaren een Office pakket aanbiedt voor de Mac?
29-10-2021, 12:15 door [Account Verwijderd]
Door Anoniem: Sinds wanneer maakt Microsoft zich druk om Apple? Is windows al af dan? of is dit een campagne om het ransomware image van zich af te schudden?

Ga lekker spelen met je Atari joh!

Waarschijnlijk schuilt de intelligentie om met dit bericht verstandelijk om te gaan minder bij jou dan bij Microsoft én Apple want Apple heeft actief gereageerd op dit door Microsoft geconstateerde probleem door een Patch hiervoor op 25 oktober uit te brengen.

Mijn visie...

"Dank u wel Microsoft én Apple!"

Want....

Dat is samen (Apple én Microsoft) elkaars verantwoordelijkheid voor de gebruikers van Operating Systems uitdragen. Maar dat is natuurlijk ondenkbaar in de bekrompen wereld van kortzichtige Operating systems bashing infants from kindergarten.

Oh, en voor je 'iets' denkt: Geen van beide genoemde Operating Systems zijn bij mij momenteel actief in gebruik.

Dus vandaar dat ik het recht neem hier positief op te reageren (voor er weer een andere grappenmaker komt zeuren met: "waar maak jij je druk over, want... etc. etc".)
29-10-2021, 12:47 door [Account Verwijderd]
Door Anoniem: Microsoft maakt toch software wat met andere software moet samenwerken en dan kom je problemen tegen van jezelf of van met wie je samen werkt? Mooi toch dat het gemeld wordt? Concurrentie is mooi om de keuze vrijheid maar de veiligheid moet goed blijven dus waarom kritiek op Microsoft? Nu doe je net of er bij Apple geen fouten bekend gemaakt mogen worden? Alleen maar goed als er samen gewerkt wordt?

Dit is prima gemeld (responsible disclosure want updates sinds 25 oktober).
29-10-2021, 13:30 door _R0N_
Door Anoniem: Sinds wanneer maakt Microsoft zich druk om Apple? Is windows al af dan? of is dit een campagne om het ransomware image van zich af te schudden?

Doen ze tenminste wat, Apple laat lekken gewoon jaren onaangeroerd open staan.
29-10-2021, 13:40 door Tintin and Milou
Door Anoniem: Sinds wanneer maakt Microsoft zich druk om Apple? Is windows al af dan? of is dit een campagne om het ransomware image van zich af te schudden?
Kom je uit het jaar 1995?

Microsoft doet al een heel hoop om MacOS gebied.
Office for Mac, Intune, maar ook Defender.

De wereld is een stuk groter dan alleen Microsoft, iets wat Microsoft ook al jaren laat zine.
29-10-2021, 17:04 door Anoniem
/etc/zshenv met een 777 permissie, dat lijkt me sterk.

Gebruikers met een account op de machine en die sudo access hebben zouden hier misbruik van kunnen maken. De aanvalsvector lijkt me klein.
30-10-2021, 08:57 door [Account Verwijderd]
Door Tintin and Milou: ...

De wereld is een stuk groter dan alleen Microsoft, iets wat Microsoft ook al jaren laat zine.

Kijk, nou ben je mij meteen helemaal kwijt!

1. De wereld is een stuk groter dan alleen Microsoft
2. iets wat Microsoft ook al jaren laat zien

Hoe dan? Hoe kan Microsoft laten zien dat de wereld een stuk groter is dan alleen Microsoft? Even afgezien van het feit dat iedereen dit meteen zou zien want het is een waarheid als een koe en dat is nou weer precies een Microsoft praktijk.
30-10-2021, 08:59 door Anoniem
Door Anoniem: /etc/zshenv met een 777 permissie, dat lijkt me sterk.

Gebruikers met een account op de machine en die sudo access hebben zouden hier misbruik van kunnen maken. De aanvalsvector lijkt me klein.

Ben ik het mee eens. Net even nagekeken op mijn Macbook. Standaard bestaat dat bestand niet in MacOS BigSur en /etc (wat eignelijk symlinkt naar /private/etc/) heeft 755 permissies en is eigendom van root, dus om dat bestand erin te kunnen schrijven moet je lokaal al sudo rechten hebben.

Ik zeg niet dat deze bug onbelangrijk is - hij moet uiteraard gefixt worden - maar als een malafide proces al kan sudo'en op je machine dan is het dichten van dit lek geen oplossing voor dat probleem.
30-10-2021, 14:00 door Briolet
Door Tintin and Milou: …Microsoft doet al een heel hoop om MacOS gebied.
Office for Mac, Intune, maar ook Defender.

Op de oude Appeltjes van begin jaren '80 was zelfs Microsoft basic in de rom's ingebakken. Ook op de oude Mac's met OS 3 en 4 gebruikte ik al Microsoft Excel. (Dat zal rond 1987 geweest zijn.) Oftewel: ze hebben hun producten al vanaf de oudste mac's voor de mac aangepast.
30-10-2021, 19:39 door Anoniem
Ik denk dat de strekking van het verhaal van de bovenstaande bash helemaal niet op Apple staat, maar op Microsoft.
Die gasten moeten hun eigen product beter testen ipv zich te beziggen met halffabrikaten.

GO FIX!
31-10-2021, 15:40 door Anoniem
Door Anoniem: Ik denk dat de strekking van het verhaal van de bovenstaande bash helemaal niet op Apple staat, maar op Microsoft.
Die gasten moeten hun eigen product beter testen ipv zich te beziggen met halffabrikaten.

GO FIX!
Precies.
01-11-2021, 08:55 door Anoniem
Door Anoniem: Ik denk dat de strekking van het verhaal van de bovenstaande bash helemaal niet op Apple staat, maar op Microsoft.
Die gasten moeten hun eigen product beter testen ipv zich te beziggen met halffabrikaten.

GO FIX!
1. Weet jij wel wat een halffabrikaat is? Schijnbaar niet, want een halffabrikaat is b.v. een motorblok dat uit de gieterij komt en nog door de motorenfabriek moet worden bewerkt.
2. Zou het niet kunnen dat ze dit gevonden hebben bij een goede test van hun eigen producten (b.v. Office voor de Mac) en dan zo vriendelijk zijn om hun collega te helpen?
01-11-2021, 13:53 door Anoniem
Door Anoniem:
Door Anoniem: /etc/zshenv met een 777 permissie, dat lijkt me sterk.

Gebruikers met een account op de machine en die sudo access hebben zouden hier misbruik van kunnen maken. De aanvalsvector lijkt me klein.

Ben ik het mee eens. Net even nagekeken op mijn Macbook. Standaard bestaat dat bestand niet in MacOS BigSur en /etc (wat eignelijk symlinkt naar /private/etc/) heeft 755 permissies en is eigendom van root, dus om dat bestand erin te kunnen schrijven moet je lokaal al sudo rechten hebben.

Ik zeg niet dat deze bug onbelangrijk is - hij moet uiteraard gefixt worden - maar als een malafide proces al kan sudo'en op je machine dan is het dichten van dit lek geen oplossing voor dat probleem.

Hierom dus:
We discovered that /etc/zshenv has an equivalent for each user profile under ~/.zshenv, which has the same function and behavior but doesn’t require root permissions to write to.
03-11-2021, 13:29 door Anoniem
Door Anoniem:
Door Anoniem:
Door Anoniem: /etc/zshenv met een 777 permissie, dat lijkt me sterk.

Gebruikers met een account op de machine en die sudo access hebben zouden hier misbruik van kunnen maken. De aanvalsvector lijkt me klein.

Ben ik het mee eens. Net even nagekeken op mijn Macbook. Standaard bestaat dat bestand niet in MacOS BigSur en /etc (wat eignelijk symlinkt naar /private/etc/) heeft 755 permissies en is eigendom van root, dus om dat bestand erin te kunnen schrijven moet je lokaal al sudo rechten hebben.

Ik zeg niet dat deze bug onbelangrijk is - hij moet uiteraard gefixt worden - maar als een malafide proces al kan sudo'en op je machine dan is het dichten van dit lek geen oplossing voor dat probleem.

Hierom dus:
We discovered that /etc/zshenv has an equivalent for each user profile under ~/.zshenv, which has the same function and behavior but doesn’t require root permissions to write to.

Een rootkit loopt als root, niet als een gebruiker. Elke shell waar ik ooit al mee gewerkt heb heeft zo’n bestand in de home directory van de gebruiker en de gebruiker heeft hier een 7xx permissie op.
Als ik inlog en mijn shell vraagt opeens mijn paswoord voor een sudo actie dan is er duidelijk iets mis.
Reageren

Deze posting is gelocked. Reageren is niet meer mogelijk.