Wenn sie in Cupertino keine vernünftigen Preise zahlen, werde ich meine gefährlichen Angriffe gegen macOS und iOS eben einfach so veröffentlichen, zu diesem beunruhigenden Schluss führten die Überlegungen des Sicherheitsforschers Patrick Wardle. Er habe einige Lücken in macOS aufgespürt, Apple weigere sich aber, ihm einen angemessenen Betrag dafür zu zahlen.
In macOS ist ein Fehler, der das System zum Absturz bringen kann und einem Angreifer wer weiß welche weiteren Möglichkeiten eröffnet, so der Sicherheitsforscher und frühere NSA-Mitarbeiter Patrick Wardle. Doch an Apple werde er sich nicht wenden, denn das Unternehmen lasse es am nötigen Entgegenkommen in Richtung der Sicherheitsgemeinde fehlen.
Es hatte zwar 2016 ein sogenanntes Bug-Bounty-Programm eingerichtet, damit ist die Auszahlung von Belohnungen für das Aufspüren funktionierender Angriffe gemeint, dieses sei aber auf iOS beschränkt und ohnehin unbefriedigend. Maximal werden 200.000 Dollar ausgezahlt und auch nur unter ganz bestimmten Bedingungen. Auf dem schwarzen oder grauen Markt lässt sich wohl deutlich mehr herausholen. Zudem steht dieses Programm nicht allen findigen Sicherheitsforschern offen. Man muss von Apple eingeladen werden, um später Anspruch auf die Belohnung zu erhalten.
macOS-Lücke soll veröffentlicht werden
Eine solche Einladung konnte der Experte, der Apple zuletzt auf die gravierende Lücke in HomeKit hingewiesen hatte, die unter iOS die Fernkontrolle von Geräten im eigenen Haushalt ermöglichte, nicht vorweisen. In der Folge ging er leer aus, als er seine Entdeckung an Apple meldete.
The Ugly: for last ~13 years (OSX 10.4+) anybody could locally sniff 'auth tokens' then replay to stealthy & reliably elevate to r00t 🍎🤒☠️ The Bad: reported to Apple -they *silently* patched it (10.13.1) 🤬 The Good: when confronted they finally assigned CVE + updated docs 😋 pic.twitter.com/RlNBT1DBvK
— patrick wardle (@patrickwardle) 16. Januar 2018
Zudem ist das Unternehmen intransparent, bemängelt ein sichtlich frustrierter Wardle. Manchmal beheben sie von ihm bereits vor langer Zeit gemeldete Lücken einfach unbemerkt und informieren die Öffentlchkeit erst Monate oder Jahre später, kritisiert er.
All das ärger den Fachmann offenbar so sehr, dass er nun eine Schwachstelle in den Grafiktreibern des Mac der interessierten Öffentlichkeit zur Verfügung stellen möchte, ohne den Fehler zuvor an Apple zu melden. Die Lücke kann ausgenutzt werden, um das System zum Absturz zu bringen und sei auch in macOS 10.13.2 noch vorhanden.
Mit ihrer Veröffentlichung möchte er Apple motivieren, auch für Fehler in macOS einen ordentlichen Schluck aus der Pulle nehmen zu lassen.
10 Gedanken zu „Apple zahlt nicht: Frustrierter Sicherheitsforscher will macOS-Schwachstelle veröffentlichen, statt sie zu melden“
Die Kommentare sind geschlossen.