Apple-Shortcuts-Sicherheitslücken können Sicherheitsmaßnahmen zur Exfiltration sensibler Daten umgehen

Die Experten der Bitdefender Labs warnen vor einer Schwachstelle in den Apple-Shortcuts (CVE-2024-23204). Die Lücke erlaubt es Hackern, das Apple-Sicherheits-Framework Transparency-Consent and Control (TCC) zu umgehen und Dateien zu exfiltrieren. Die mit 7,5 von 10 Punkten bewertete Lücke betrifft Betriebssystemumgebungen vor MacOS Sonoma 14.3, iOS 17.3 und iPadOS 17.3. Nutzer sollten dringend die Aktualität ihrer Hardware überprüfen.

Mit der beliebten Automatisierungs-App Apple-Shortcuts für MacOS- und iOS-Hardware können Nutzer automatisierte personalisierte Workflows für verschiedene Zwecke festlegen. Damit lassen sich einfache Aufgaben wie das Versenden von Nachrichten ebenso wie komplexe Abläufe, die verschiedene Anwendungen einbinden, regeln. Workflows können Medien verwalten, Standort-basierte Dienste (Location Based Services – LBS) nutzen, Dateien verwalten und Smart-Home-Lösungen integrieren. Sie dienen aber auch dem Gesundheits- und Fitness-Tracking. Anwender, die Mitglied der Shortcuts-Community sind, teilen ihre Shortcuts und können so bösartige Shortcuts verbreiten.

Ein solcher manipulierter Shortcut umgeht bei CVE-2024-23204 auch das TCC-Sicherheitsframework von Daten. In der Folge können Hacker Daten exfiltrieren. Mit der „Expand URL“-Funktion (siehe Abbildung) wählen Hacker Daten wie Fotos, Kontakte, Dateien und Clipboard-Daten aus, encodieren sie für base64 und leiten sie an die Server der Angreifer weiter.

Apple hat einen Patch bereitgestellt und die Lücke geschlossen. Anwender werden dringend aufgefordert, ihre MaOS-, ipadOS- und WatchOS-Geräte auf die Aktualität ihrer Software-Versionen zu überprüfen. Gleichzeitig sollten sie Shortcuts einer unbekannten Quelle nur mit Vorsicht ausführen. Auch für Apple-Hardware sollten ihre Besitzer ständig überprüfen, welche Sicherheitsupdates und Patches Apple herausgibt.

Info: Die vollständige Studie findet sich zum Download hier: https://bitdefender.com/blog/labs/details-on-apples-shortcuts-vulnerability-a-deep-dive-into-cve-2024-23204/.

#Bitdefender