// HEISE ONLINE — CYBERSECURITY
Der Homebrew-Paketmanager bringt nun einen Sicherheitslücken-Scanner mit
Die neue Homebrew-Version 7.0.0 bietet einen integrierten Sicherheitslücken-Scanner für installierte Software und schließt acht Schwachstellen.
This article is also available in
English.
It was translated with technical assistance and editorially reviewed before publication.
Homebrew 7.0.0 - inzwischen liegt bereits die Version 7.0.1 mit kleineren Bugfixes vor - für macOS und Linux bringt ab sofort einen Sicherheitslücken-Scanner mit, der bekannte Schwachstellen in über den Paketmanager bereitgestellter Software findet. Zusätzlich haben die Entwickler mehrere Sicherheitslücken in Homebrew geschlossen.
Die offensichtlichste Neuerung in der aktuellen Homebrew-Version ist das grafische Nutzerinterface BrewUI. Doch wie aus der offiziellen Mitteilung zur Ausgabe 7.0.0 hervorgeht, haben die Entwickler auch die Sicherheit des Paketmanagers verbessert.
Eigenen Angaben zufolge haben die Entwickler insgesamt acht Schwachstellen geschlossen. Der Großteil der Lücken ist mit dem Bedrohungsgrad „niedrig“ eingestuft. Für die Lücken wurden offensichtlich noch keine CVE-Nummern vergeben.
Wie aus einer Warnmeldung auf Github hervorgeht, ist eine Lücke mit dem Bedrohungsgrad „hoch“ versehen. Setzen Angreifer erfolgreich an der Lücke an, können sie eigene Befehle im sudo-Kontext ausführen. Aufgrund der Einstufung ist davon auszugehen, dass Systeme im Anschluss als kompromittiert gelten.
Mit dem Befehl brew vulns können Homebrew-Nutzer neuerdings installierte Formulare auf bekannte Sicherheitslücken prüfen. Der Abgleich findet mit einer internen Advisory-Datenbank und der externen Datenbank von osv.dev statt. Der Vorteil der internen Datenbank ist, dass sie auch von Homebrew zurückportierte Sicherheitsfixes listet. Ein Programm kann also formal noch eine ältere Versionsnummer tragen, aber von Homebrew bereits gepatcht worden sein.
Zum Prüfen von Sicherheitslücken gibt es noch weitere Befehle wie:
Nur hohe Schweregrade anzeigenbrew vulns --severity=high
Fälle priorisieren, für die ein Fix verfügbar istbrew vulns --fix-available