CVE-2015-1130
Apple OS X Authentication Bypass Vulnerability
Beschreibung
CVE-2015-1130 ist eine schwerwiegende Privilegieneskalations-Schwachstelle im Admin Framework von Apple OS X mit einem CVSS-3.1-Score von 7.8 (HIGH). Unter CWE-59 klassifiziert und öffentlich als "rootpipe" bekannt, liegt die Schwachstelle in der XPC-Implementierung des Admin Frameworks. Ein lokaler Angreifer mit niedrigen Berechtigungen kann die Authentifizierung umgehen und Administratorprivilegien auf OS-X-Systemen vor Version 10.10.3 erlangen. Aufnahme in den CISA-KEV-Katalog am 10. Februar 2022, Behebungsfrist bis 10. August 2022. EPSS-Score: 21,07 % (95,57. Perzentile).
KEV-Informationen
CVSS-Score
CVSS:3.1/AV:L/AC:L/PR:L/UI:N/S:U/C:H/I:H/A:HIm Rechner öffnenBetroffene Produkte
| Hersteller | Produkt | Version |
|---|---|---|
| apple | mac os x | < 10.10.3 |
Mehrere CVSS-Bewertungen
CVSS:3.1/AV:L/AC:L/PR:L/UI:N/S:U/C:H/I:H/A:H
CVSS:3.1/AV:L/AC:L/PR:L/UI:N/S:U/C:H/I:H/A:H
Referenzen
- http://lists.apple.com/archives/security-announce/2015/Apr/msg00001.html(Broken Link, Mailing List, Vendor Advisory)
- http://www.osvdb.org/120418(Broken Link)
- http://www.securityfocus.com/bid/73982(Broken Link, Exploit, Third Party Advisory, VDB Entry)
- http://www.securitytracker.com/id/1032048(Broken Link, Third Party Advisory, VDB Entry)
- https://support.apple.com/HT204659(Vendor Advisory)
- https://www.exploit-db.com/exploits/36692/(Exploit, Third Party Advisory, VDB Entry)
- https://www.cisa.gov/known-exploited-vulnerabilities-catalog?field_cve=CVE-2015-1130(US Government Resource)
Schwachstellentyp
CWE-59: Improper Link Resolution Before File Access
CVE-2015-1130 wird unter CWE-59 — Unsachgemäße Link-Auflösung vor Dateizugriff — klassifiziert. Diese Schwäche tritt auf, wenn Software über symbolische oder harte Links auf Dateien zugreift, ohne zu überprüfen, ob der Link auf das beabsichtigte Ziel verweist.
Im Kontext des Apple-OS-X-Admin-Frameworks überprüft der XPC-Dienst (Cross-Process Communication) für administrative Operationen eingehende Anfragen nicht ordnungsgemäß auf Autorisierung. Die "rootpipe"-Schwachstelle ermöglicht es lokalen Benutzern, die Authentifizierungsprüfungen im XPC-Dienst des Admin Frameworks zu umgehen und privilegierte Operationen — einschließlich Schreibzugriff auf geschützte Systemverzeichnisse — ohne Administratorkennwort auszuführen.
Auswirkungsanalyse
CVE-2015-1130 erreicht einen CVSS-3.1-Score von 7.8 (HIGH) mit vollständigen Auswirkungen bei lokaler Ausnutzung.
Vertraulichkeit (High): Administrative Privilegien auf OS X gewähren Zugriff auf alle Benutzerdaten, Schlüsselbundeinträge, verschlüsselte Volumes, Systemkonfigurationsdateien und alle auf dem Gerät gespeicherten sensiblen Daten.
Integrität (High): Mit Administratorzugang kann der Angreifer Systemdateien modifizieren, persistente Malware installieren, Sicherheitskonfigurationen ändern und neue Administratorkonten erstellen. Root-Level-Zugriff ermöglicht die Installation von Kernel-Erweiterungen.
Verfügbarkeit (High): Administrative Privilegien ermöglichen das Herunterfahren des Systems, Deaktivieren von Sicherheitsfunktionen, Korrumpieren des Betriebssystems oder Ransomware-Deployment.
Lokaler Angriffsvektor: Die Schwachstelle erfordert lokalen Zugriff (AV:L) mit niedrigen Privilegien (PR:L) — ein vorhandenes Benutzerkonto. Keine Benutzerinteraktion erforderlich (UI:N).
Der EPSS-Score von 21,07 % (95,57. Perzentile) bestätigt signifikantes Ausnutzungsinteresse für Post-Compromise-Privilegieneskalation.
Exploit-Reifegrad
Exploit-Status: CVE-2015-1130, öffentlich als "rootpipe" bekannt, weist eine hohe Exploit-Reife auf.
Öffentliche Enthüllung: Die Schwachstelle wurde vom schwedischen Sicherheitsforscher Emil Kvarnhammar entdeckt und unter dem Namen "rootpipe" veröffentlicht, was erhebliche Medienaufmerksamkeit erzeugte.
Öffentliche Exploits: Exploit-Code auf Exploit-DB (36692) verfügbar, der die Privilegieneskalation von Standardbenutzer zu Root demonstriert.
KEV-Eintrag: Aufnahme in den CISA-KEV-Katalog am 10. Februar 2022, Behebungsfrist bis 10. August 2022.
Ransomware-Bezug: Kein direkter Ransomware-Bezug laut CISA-KEV, aber Privilegieneskalation auf macOS ist wertvoll für Bedrohungsakteure in Apple-Umgebungen.
macOS-Sicherheitskontext: Diese Schwachstelle deckte systemische Schwächen im macOS-Privilegienmodell und bei XPC-Dienst-Autorisierungsprüfungen auf. Sie trug zu Apples Einführung von System Integrity Protection (SIP) bei.
EPSS-Kontext: 21,07 % (95,57. Perzentile) bestätigt anhaltendes Ausnutzungsinteresse.
Behebung
-
Auf OS X 10.10.3 oder höher aktualisieren. Apple hat CVE-2015-1130 im OS-X-10.10.3-Update (Yosemite) behoben. Installation über Apple Support.
-
Auf aktuelle macOS-Version upgraden. Falls OS X Yosemite oder älter im Einsatz, auf eine aktuelle macOS-Version mit aktivem Sicherheitssupport upgraden.
-
System Integrity Protection (SIP) aktivieren. Stellen Sie sicher, dass SIP auf Systemen mit OS X El Capitan (10.11) oder höher aktiviert ist.
-
Lokalen Benutzerzugriff einschränken. Minimieren Sie Benutzerkonten und stellen Sie sicher, dass Standardbenutzer keinen Zugang zu Systemen mit sensiblen Daten haben.
-
Endpoint Detection auf macOS einsetzen. Installieren Sie macOS-kompatible EDR-Lösungen zur Erkennung von Privilegieneskalationsversuchen.
-
Auf Privilegieneskalationsindikatoren überwachen. Prüfen Sie Systemprotokolle auf unerwartete administrative Operationen, neue Administratorkonten und Änderungen an Systemdateien.
Technische Details
CVE-2015-1130 ist eine Privilegieneskalations-Schwachstelle im Admin Framework von Apple OS X, öffentlich als "rootpipe" bekannt.
Angriffsvektor: Lokal (AV:L), niedrige Komplexität (AC:L), niedrige Privilegien (PR:L), keine Benutzerinteraktion (UI:N).
Technischer Ablauf: Die Schwachstelle liegt im XPC-Dienst (Cross-Process Communication) des Admin Frameworks. Der XPC-Dienst überprüft nicht ordnungsgemäß, ob der verbindende Prozess die notwendige Autorisierung für administrative Aktionen besitzt. Ein lokaler Angreifer kann manipulierte XPC-Nachrichten senden, die die Authentifizierungsprüfung umgehen und den privilegierten Dienst zur Ausführung administrativer Operationen im Auftrag des unprivilegierten Benutzers veranlassen.
Privilegieneskalationspfad: Über den verwundbaren XPC-Dienst kann der Angreifer in geschützte Systemverzeichnisse schreiben, Systemkonfigurationen ändern und Root-äquivalenten Zugriff ohne Administratorkennwort erlangen.
Betroffene Versionen: Apple OS X vor 10.10.3. Frühere Versionen (10.9 Mavericks und älter) blieben permanent verwundbar, da sie außerhalb des aktiven Supportfensters lagen.
Häufig gestellte Fragen
Was ist CVE-2015-1130?
CVE-2015-1130, bekannt als "rootpipe," ist eine Privilegieneskalations-Schwachstelle im Admin Framework von Apple OS X. Sie ermöglicht lokalen Benutzern mit Standardprivilegien die Umgehung der Authentifizierung und den Erhalt von Root-Zugriff über einen Fehler im XPC-Dienst. CVSS-Score: 7.8.
Welche macOS-Versionen sind betroffen?
Betroffen sind Apple OS X vor Version 10.10.3 (Yosemite). Ältere Versionen wie OS X 10.9 (Mavericks) sind ebenfalls verwundbar, erhielten aber keine Patches.
Wie behebe ich CVE-2015-1130?
Aktualisieren Sie auf OS X 10.10.3 oder höher, idealerweise auf eine aktuelle macOS-Version. Aktivieren Sie SIP und setzen Sie Endpoint-Detection zur Überwachung von Privilegieneskalationsversuchen ein.
Wie schwerwiegend ist CVE-2015-1130?
Mit CVSS 7.8 als HIGH eingestuft. Der EPSS-Score von 21,07 % (95,57. Perzentile) bestätigt signifikante Ausnutzung. CISA bestätigte aktive Ausnutzung durch den KEV-Eintrag. Die Schwachstelle bietet einen direkten Weg von Standardbenutzer zu Root auf betroffenen macOS-Systemen.
Hilfe beim Schwachstellenmanagement?
Unsere Sicherheitsexperten helfen Ihnen bei der Priorisierung und Behebung von Schwachstellen.