Luka w OS X Lion umożliwia zmianę hasła administratora

W najnowszym systemie firmy Apple — OS X Lion — występuje poważna luka, która może być wykorzystana do zmiany hasła administratora.

Wykryta właśnie dziura umożliwia z poziomu zwykłego konta — na przykład gościa — zmienić hasła innych osób korzystających z systemu. Wystarczy wprowadzić odpowiednią komendę w Terminalu (dscl localhost -passwd /Search/Users/NazwaUżytkownika). Po jej wykonaniu pojawi się informacja o błędzie, jednak dowolny użytkownik może podać nowe hasło, które od tej pory będzie obowiązywać. Co gorsza, możemy w ten sposób zmienić także hasło administratora systemu. Błąd korzysta z wadliwej metody przechowywania poufnych danych w OS X Lion.

Dotychczas hasła przechowywane były w spotykanych w systemach uniksowych shadow files, do których dostęp miał jedynie administrator systemu. W OS X Lion uległo to zmianie, Apple najprawdopodobniej zmienił bowiem procedurę uwierzytelniania, w której pojawiła się omawiana dziura. Na skutek błędu pozwala ona dowolnemu użytkownikowi odczytać skróty (hashe) haseł za pośrednictwem usług katalogowych. Na szczęście, aby skorzystać z dziury, trzeba po pierwsze mieć dostęp do wybranego komputera, ponadto atakujący musi mieć możliwość uruchomienia Terminala. Ten zaś często jest blokowany w ustawieniach dla gości logujących się do systemu.

Póki Apple nie wyda łatki eliminującej wykryty błąd, w prosty sposób można uchronić się przed ewentualnym atakiem. Przede wszystkim należy zablokować automatyczne logowanie do systemu, warto też wprowadzić konieczność podawania hasła po wybudzeniu komputera z uśpienia i hibernacji. Można również zablokować dostęp do kont gości lub wyłączyć dostęp do Terminala obcym osobom logującym się do OS X Lion.

Źródło artykułu: www.dobreprogramy.pl
Wybrane dla Ciebie
ChatGPT ma dużą awarię. Użytkownicy zgłaszają liczne problemy
ChatGPT ma dużą awarię. Użytkownicy zgłaszają liczne problemy
CERT Polska ostrzega przed fałszywymi powiadomieniami KSeF
CERT Polska ostrzega przed fałszywymi powiadomieniami KSeF
Problem z Blikiem i kartami Visa. Od rana usterka płatności (aktualizacja)
Problem z Blikiem i kartami Visa. Od rana usterka płatności (aktualizacja)
Awaryjne aktualizacje dla Windows Server. Rozwiązują usterki
Awaryjne aktualizacje dla Windows Server. Rozwiązują usterki
Zastrzegasz PESEL? Są dwa wyjątki
Zastrzegasz PESEL? Są dwa wyjątki
Możesz stracić fanpage. Wyjątkowo autentyczny atak
Możesz stracić fanpage. Wyjątkowo autentyczny atak
Fałszywy SMS. Oszuści podszywają się pod ZUS
Fałszywy SMS. Oszuści podszywają się pod ZUS
Żabka stworzy kartę płatniczą. Wybrała dużego partnera
Żabka stworzy kartę płatniczą. Wybrała dużego partnera
PKO Bank Polski wydał komunikat. Uważaj, kto dzwoni
PKO Bank Polski wydał komunikat. Uważaj, kto dzwoni
Nowości w mObywatelu. Dodano trzy funkcje
Nowości w mObywatelu. Dodano trzy funkcje
Ważny komunikat Alior Banku. Dotyczy wszystkich klientów
Ważny komunikat Alior Banku. Dotyczy wszystkich klientów
Uznański-Wiśniewski: To AI wybiera, co warto przesłać z orbity
Uznański-Wiśniewski: To AI wybiera, co warto przesłać z orbity
MOŻE JESZCZE JEDEN ARTYKUŁ? ZOBACZ CO POLECAMY 🌟