CVE-2015-1130

HIGH(7.8)KEV

Apple OS X Authentication Bypass Vulnerability

Beschreibung

CVE-2015-1130 ist eine schwerwiegende Privilegieneskalations-Schwachstelle im Admin Framework von Apple OS X mit einem CVSS-3.1-Score von 7.8 (HIGH). Unter CWE-59 klassifiziert und öffentlich als "rootpipe" bekannt, liegt die Schwachstelle in der XPC-Implementierung des Admin Frameworks. Ein lokaler Angreifer mit niedrigen Berechtigungen kann die Authentifizierung umgehen und Administratorprivilegien auf OS-X-Systemen vor Version 10.10.3 erlangen. Aufnahme in den CISA-KEV-Katalog am 10. Februar 2022, Behebungsfrist bis 10. August 2022. EPSS-Score: 21,07 % (95,57. Perzentile).

KEV-Informationen

Hersteller
Apple
Produkt
OS X
Hinzugefügt am
10. Februar 2022
Fälligkeitsdatum
10. August 2022
Erforderliche Maßnahme
Apply updates per vendor instructions.

CVSS-Score

Vektorstring
CVSS:3.1/AV:L/AC:L/PR:L/UI:N/S:U/C:H/I:H/A:HIm Rechner öffnen
Angriffsvektor
LOCAL
Angriffskomplexität
LOW
Erforderliche Privilegien
LOW
Benutzerinteraktion
NONE
Scope
UNCHANGED
Vertraulichkeitsauswirkung
HIGH
Integritätsauswirkung
HIGH
Verfügbarkeitsauswirkung
HIGH
Ausnutzbarkeitsscore
1.8
Auswirkungsscore
5.9

CWEs

Betroffene Produkte

HerstellerProduktVersion
applemac os x< 10.10.3

Mehrere CVSS-Bewertungen

Quelle: [email protected](Primary)
7.8
HIGH

CVSS:3.1/AV:L/AC:L/PR:L/UI:N/S:U/C:H/I:H/A:H

Quelle: 134c704f-9b21-4f2e-91b3-4a467353bcc0(Secondary)
7.8
HIGH

CVSS:3.1/AV:L/AC:L/PR:L/UI:N/S:U/C:H/I:H/A:H

Referenzen

Schwachstellentyp

CWE-59: Improper Link Resolution Before File Access

CVE-2015-1130 wird unter CWE-59 — Unsachgemäße Link-Auflösung vor Dateizugriff — klassifiziert. Diese Schwäche tritt auf, wenn Software über symbolische oder harte Links auf Dateien zugreift, ohne zu überprüfen, ob der Link auf das beabsichtigte Ziel verweist.

Im Kontext des Apple-OS-X-Admin-Frameworks überprüft der XPC-Dienst (Cross-Process Communication) für administrative Operationen eingehende Anfragen nicht ordnungsgemäß auf Autorisierung. Die "rootpipe"-Schwachstelle ermöglicht es lokalen Benutzern, die Authentifizierungsprüfungen im XPC-Dienst des Admin Frameworks zu umgehen und privilegierte Operationen — einschließlich Schreibzugriff auf geschützte Systemverzeichnisse — ohne Administratorkennwort auszuführen.

Auswirkungsanalyse

CVE-2015-1130 erreicht einen CVSS-3.1-Score von 7.8 (HIGH) mit vollständigen Auswirkungen bei lokaler Ausnutzung.

Vertraulichkeit (High): Administrative Privilegien auf OS X gewähren Zugriff auf alle Benutzerdaten, Schlüsselbundeinträge, verschlüsselte Volumes, Systemkonfigurationsdateien und alle auf dem Gerät gespeicherten sensiblen Daten.

Integrität (High): Mit Administratorzugang kann der Angreifer Systemdateien modifizieren, persistente Malware installieren, Sicherheitskonfigurationen ändern und neue Administratorkonten erstellen. Root-Level-Zugriff ermöglicht die Installation von Kernel-Erweiterungen.

Verfügbarkeit (High): Administrative Privilegien ermöglichen das Herunterfahren des Systems, Deaktivieren von Sicherheitsfunktionen, Korrumpieren des Betriebssystems oder Ransomware-Deployment.

Lokaler Angriffsvektor: Die Schwachstelle erfordert lokalen Zugriff (AV:L) mit niedrigen Privilegien (PR:L) — ein vorhandenes Benutzerkonto. Keine Benutzerinteraktion erforderlich (UI:N).

Der EPSS-Score von 21,07 % (95,57. Perzentile) bestätigt signifikantes Ausnutzungsinteresse für Post-Compromise-Privilegieneskalation.

Exploit-Reifegrad

Exploit-Status: CVE-2015-1130, öffentlich als "rootpipe" bekannt, weist eine hohe Exploit-Reife auf.

Öffentliche Enthüllung: Die Schwachstelle wurde vom schwedischen Sicherheitsforscher Emil Kvarnhammar entdeckt und unter dem Namen "rootpipe" veröffentlicht, was erhebliche Medienaufmerksamkeit erzeugte.

Öffentliche Exploits: Exploit-Code auf Exploit-DB (36692) verfügbar, der die Privilegieneskalation von Standardbenutzer zu Root demonstriert.

KEV-Eintrag: Aufnahme in den CISA-KEV-Katalog am 10. Februar 2022, Behebungsfrist bis 10. August 2022.

Ransomware-Bezug: Kein direkter Ransomware-Bezug laut CISA-KEV, aber Privilegieneskalation auf macOS ist wertvoll für Bedrohungsakteure in Apple-Umgebungen.

macOS-Sicherheitskontext: Diese Schwachstelle deckte systemische Schwächen im macOS-Privilegienmodell und bei XPC-Dienst-Autorisierungsprüfungen auf. Sie trug zu Apples Einführung von System Integrity Protection (SIP) bei.

EPSS-Kontext: 21,07 % (95,57. Perzentile) bestätigt anhaltendes Ausnutzungsinteresse.

Behebung

  1. Auf OS X 10.10.3 oder höher aktualisieren. Apple hat CVE-2015-1130 im OS-X-10.10.3-Update (Yosemite) behoben. Installation über Apple Support.

  2. Auf aktuelle macOS-Version upgraden. Falls OS X Yosemite oder älter im Einsatz, auf eine aktuelle macOS-Version mit aktivem Sicherheitssupport upgraden.

  3. System Integrity Protection (SIP) aktivieren. Stellen Sie sicher, dass SIP auf Systemen mit OS X El Capitan (10.11) oder höher aktiviert ist.

  4. Lokalen Benutzerzugriff einschränken. Minimieren Sie Benutzerkonten und stellen Sie sicher, dass Standardbenutzer keinen Zugang zu Systemen mit sensiblen Daten haben.

  5. Endpoint Detection auf macOS einsetzen. Installieren Sie macOS-kompatible EDR-Lösungen zur Erkennung von Privilegieneskalationsversuchen.

  6. Auf Privilegieneskalationsindikatoren überwachen. Prüfen Sie Systemprotokolle auf unerwartete administrative Operationen, neue Administratorkonten und Änderungen an Systemdateien.

Technische Details

CVE-2015-1130 ist eine Privilegieneskalations-Schwachstelle im Admin Framework von Apple OS X, öffentlich als "rootpipe" bekannt.

Angriffsvektor: Lokal (AV:L), niedrige Komplexität (AC:L), niedrige Privilegien (PR:L), keine Benutzerinteraktion (UI:N).

Technischer Ablauf: Die Schwachstelle liegt im XPC-Dienst (Cross-Process Communication) des Admin Frameworks. Der XPC-Dienst überprüft nicht ordnungsgemäß, ob der verbindende Prozess die notwendige Autorisierung für administrative Aktionen besitzt. Ein lokaler Angreifer kann manipulierte XPC-Nachrichten senden, die die Authentifizierungsprüfung umgehen und den privilegierten Dienst zur Ausführung administrativer Operationen im Auftrag des unprivilegierten Benutzers veranlassen.

Privilegieneskalationspfad: Über den verwundbaren XPC-Dienst kann der Angreifer in geschützte Systemverzeichnisse schreiben, Systemkonfigurationen ändern und Root-äquivalenten Zugriff ohne Administratorkennwort erlangen.

Betroffene Versionen: Apple OS X vor 10.10.3. Frühere Versionen (10.9 Mavericks und älter) blieben permanent verwundbar, da sie außerhalb des aktiven Supportfensters lagen.

Häufig gestellte Fragen

Was ist CVE-2015-1130?

CVE-2015-1130, bekannt als "rootpipe," ist eine Privilegieneskalations-Schwachstelle im Admin Framework von Apple OS X. Sie ermöglicht lokalen Benutzern mit Standardprivilegien die Umgehung der Authentifizierung und den Erhalt von Root-Zugriff über einen Fehler im XPC-Dienst. CVSS-Score: 7.8.

Welche macOS-Versionen sind betroffen?

Betroffen sind Apple OS X vor Version 10.10.3 (Yosemite). Ältere Versionen wie OS X 10.9 (Mavericks) sind ebenfalls verwundbar, erhielten aber keine Patches.

Wie behebe ich CVE-2015-1130?

Aktualisieren Sie auf OS X 10.10.3 oder höher, idealerweise auf eine aktuelle macOS-Version. Aktivieren Sie SIP und setzen Sie Endpoint-Detection zur Überwachung von Privilegieneskalationsversuchen ein.

Wie schwerwiegend ist CVE-2015-1130?

Mit CVSS 7.8 als HIGH eingestuft. Der EPSS-Score von 21,07 % (95,57. Perzentile) bestätigt signifikante Ausnutzung. CISA bestätigte aktive Ausnutzung durch den KEV-Eintrag. Die Schwachstelle bietet einen direkten Weg von Standardbenutzer zu Root auf betroffenen macOS-Systemen.

CVSS-Score

7.8
HIGH(7.8)

EPSS-Score

EPSS-Score9.89%
EPSS-Perzentil95.2%

Daten

Veröffentlicht10. April 2015
Zuletzt geändert17. Juni 2026
StatusAnalyzed
CVSS-Versionv3.1

Hilfe beim Schwachstellenmanagement?

Unsere Sicherheitsexperten helfen Ihnen bei der Priorisierung und Behebung von Schwachstellen.