Elektronika.lt
 2024 m. spalio 9 d. Projektas | Reklama | Žinokite | Klausimai | Prisidėkite | Atsiliepimai | Kontaktai
Paieška portale
EN Facebook RSS

 Kas naujo  Katalogas  Parduotuvės  Forumas  Tinklaraščiai
 Pirmas puslapisSąrašas
 NaujienosSąrašas
 StraipsniaiSąrašas
 - Elektronika, technika
 - Kompiuterija
 - Telekomunikacijos
 - Įvykiai, visuomenė
 - Pažintiniai, įdomybės
 Vaizdo siužetaiSąrašas
 Nuolaidos, akcijosSąrašas
 Produktų apžvalgosSąrašas
 Naudingi patarimaiSąrašas
 Vykdomi projektaiSąrašas
 Schemų archyvasSąrašas
 Teorija, žinynaiSąrašas
 Nuorodų katalogai
 Įvairūs siuntiniai
 Bendravimas
 Skelbimai ir pasiūlymai
 Elektronikos remontas
 Robotų kūrėjų klubas
 RTN žurnalo archyvas






 Verta paskaityti
Spalio 9 d. 08:26
BMW pristatė laukiamiausią sezono motociklą „BMW R 1300 GS Adventure“
Spalio 8 d. 20:20
Kam elektromobiliui gali reikėti vidaus degimo variklio?
Spalio 8 d. 17:45
Superkompiuteris – galingas įrenginys, galintis pasitarnauti ir moksle, ir kine
Spalio 8 d. 14:29
Ličio jonų baterijos tarp mūsų: kaip saugiai prižiūrėti namuose turimus prietaisus?
Spalio 8 d. 11:38
Kodėl elektromobiliai dažniau patenka į avarijas? (1)
Spalio 8 d. 08:35
„iOS 18“ pasiūlė ne tik lietuvių kalbą, bet ir daugiau įvairių naujovių
Spalio 7 d. 20:19
Wi-Fi 7 – ateities belaidis internetas
Spalio 7 d. 18:24
Galvojate, kad elektriniai automobiliai atsirado tik dabar? Jūs labai stipriai klystate
Spalio 7 d. 16:41
„Philips“ pristato naują verslo monitorių linijos papildymą: naujasis modelis pasiūlys viską, ko gali prireikti
Spalio 7 d. 14:50
Nykstantis internetas grasina sunaikinti mūsų istoriją: kas daroma dėl jo išsaugojimo?
FS25 Tractors
Farming Simulator 25 Mods, FS25 Maps, FS25 Trucks
ETS2 Mods
ETS2 Trucks, ETS2 Bus, Euro Truck Simulator 2 Mods
FS22 Tractors
Farming Simulator 22 Mods, FS22 Maps, FS25 Mods
VAT calculator
VAT number check, What is VAT, How much is VAT
LEGO
Mänguköök, mudelautod, nukuvanker
Thermal monocular
Thermal vision camera,
Night vision ar scope,
Night vision spotting scope
FS25 Mods
FS25 Harvesters, FS25 Tractors Mods, FS25 Maps Mods
Dantų protezavimas
All on 4 implantai,
Endodontija mikroskopu,
Dantų implantacija
FS25 Mods
FS25 Maps, FS25 Cheats, FS25 Install Mods
GTA 6 Weapons
GTA 6 Characters, GTA 6 Map, GTA 6 Vehicles
FS25 Mods
Farming Simulator 25 Mods
Reklama
 Straipsniai » Kompiuteriai, IT Dalintis | Spausdinti

Neįtikėtinas „Apple“ aplaidumas: administratoriaus teisės be jokių slaptažodžių

Publikuota: 2017-12-01 13:16
Tematika: Kompiuteriai, IT
Skirta: Pradedantiems
Aut. teisės: ©15min, UAB
Inf. šaltinis: 15min.lt

Tai tikriausiai yra didžiausia ir žiopliausia „Apple“ įrangos saugumo klaida įmonės istorijoje: operacinė sistema „macOS High Sierra“ leidžia bet kokiam vartotojui gauti neribotą administratoriaus prieigą prie kompiuterio be jokio slaptažodžio, rašo „Ars Technica“.

 Rodyti komentarus (0)
Įvertinimas:  1 2 3 4 5 

Tai tikriausiai yra didžiausia ir žiopliausia „Apple“ įrangos saugumo klaida įmonės istorijoje: operacinė sistema „macOS High Sierra“ leidžia bet kokiam vartotojui gauti neribotą administratoriaus prieigą prie kompiuterio be jokio slaptažodžio, rašo „Ars Technica“.

Norint tokią prieigą gauti, prisijungimo dialogo langelyje vartotojo vardo eilutėje pakanka įrašyti žodį „root“ (be kabučių) ir tiesiog pasausti enter, paliekant tuščią slaptažodžio eilutę. Kartais tai nepavyksta iš pirmo bandymo, bet visgi bet koks vartotojas kompiuterį galų gale įsijungia su maksimaliomis „root“ teisėmis. Klaidą „Ars Technica“ žurnalistai sugebėjo atkartoti su 3 skirtingais kompiuteriais. Šios spragos ankstesnėse „macOS“ versijose nebuvo.

Neįtikėtinas „Apple“ aplaidumas: administratoriaus teisės be jokių slaptažodžių

Priklausomai nuo to, kokie nustatymai pasirinkti taikiniu tapusiame „Apple“ kompiuteryje, spragą galima išnaudoti keliais būdais. Kai išjungtas viso disko šifravimas, bet koks prašalaitis gali įsijungti pilnai išjungtą „Mac“ kompiuterį ir prisijungti su „root“ teisėmis ir gauti pilną prieigą prie visų kompiuteryje esančių duomenų, su neribotomis nustatymų keitimo galimybėmis. Spragos išnaudojimas nėra įmanomas, kai kompiuteris yra įjungtas, bet ekranas užrakintas ir apsaugotas slaptažodžiu.

Jeigu „filevault“ šifravimas yra įjungtas, prisijungus su „root“ slaptažodžiu galima vykdyti kompiuterio sisteminių nustatymų pakeitimus – taip pat išjungti „filevault“ duomenų šifravimą. Taip pat prisijungimas su „root“ teisėmis įmanomas atsijungus iš egzistuojančios kompiuterio paskyros, bet neišjungiant kompiuterio.

Tiesa, žurnalistų išbandyta ir taip pat socialiniuose tinkluose plačiai išnagrinėta „Apple“ saugumo spraga veikia itin nepatikimai, todėl skirtinguose kompiuteriuose gali būti gaunami labai skirtingi bandymo prisijungti rezultatai. Tad iš esmės galima teigti, kad jeigu šifruojate kompiuteryje esančius duomenis su „filevault“, jūsų duomenys veikiausiai yra saugūs tik tuo atveju, jeigu prieš kompiuteriui patenkant į prašalaičio rankas jį išjungsite. Ekrano užraktas taip pat padeda.

Neribotos privilegijos

Daugiausiai susirūpinimo kelia tai, kad piktybiniai programišiai šią spragą gali išnaudoti siekdami savo programinei įrangai suteikti neribotą kompiuterio ir operacinės sistemos valdymą. Toks privilegijų išplėtimo įsilaužimo būdas tobulėjant „macOS“ sistemai pastaruoju metu vis labiau vertinamas. Esminis šios sistemos (ir praktiškai visų kitų) saugumo elementas – apriboti kiekvienai įjungiamai programai suteikiamų privilegijų kiekį. Tad jeigu programišiai sugebėtų „Apple“ kompiuteryje su naujausia operacine sistema įvykdyti savo piktybinį kodą, jie galėtų įdiegti bet kokią pačių pageidaujamą įrangą su bet kokiomis privilegijomis, taip pat gauti prieigą prie pačių jautriausių sistemos elementų.

„Atrodo kaip kažkas, ką programišius ar piktybinė programinė įranga galėtų panaudoti daugiapakopės atakos vykdymui“, – sakė kibernetinio saugumo bendrovės „Synack“ saugumo ekspertas Patrickas Wardle'as. Tokiais atvejais programišiai, pasinaudoję viena saugumo spraga, įvykdo piktybinį kodą, kuris, pasinaudodamas kita saugumo spraga išplečia savo privilegijas bei įgyja galimybę vykdyti veiksmus, kurių saugioje sistemoje vykdyti negalėtų. „Cybereason“ vyriausiasis saugumo tyrėjas Amitas Serperis informavo, kad jo bandymų rezultatai rodo, jog spraga yra „macOS“ komponente com.apple.loginwindow – tai yra vienas iš įrankių vartotojams prisijungti prie savo paskyrų.

Ekspertas šios spragos nesugebėjo išnaudoti per „macOS“ terminalo langą, nors „Twitter“ socialiniame tinkle esama pranešimų, kad pavyko prisijungti ir per terminalą. Bet kuriuo atveju, jis pritaria P. Wardle'ui – piktybiniai programišiai šią spragą nesunkiai gali išnaudoti privilegijų išplėtimui. Ši saugumo spraga smarkiausiai gali pakenkti kompiuteriams, kurių naudotojai per „macOS“ ar trečiųjų šalių teikiamas paslaugas susikūrė nuotolinio ekrano dalijimosi ir kompiuterio valdymo galimybę.

CERT kibernetinio saugumo analitikas Willas Dormanas „Twitter“ tinkle skelbė, kad įjungus nuotolinio prisijungimo galimybes programišiai dėl šios spragos be jokio slaptažodžio prie kompiuterio gali prisijungti ir neturėdami fizinės prieigos prie kompiuterio. Greita interneto paieška leido aptikti daugiau nei 105 tūkst. pažeidžiamų kompiuterių su įdiegta „VNC Remote“ programine įranga.

Norint pasitikrinti, ar įjungtas nuotolinis valdymas ar ekrano dalijimasis, vartotojai Sisteminių nustatymų (System Preferences) lange turėtų patikrinti Dalijimosi (Sharing) parinktis. Informacija apie spragą į viešumą pateko antradienį ryte, kai „Mac“ vartotojas bandė susisiekti su „Apple“ atstovais per „Twitter“.

Spraga, leidžianti be slaptažodžio prisijungti prie kompiuterio su maksimaliomis valdymo teisėmis yra išskirtinė – ir dėl to, kad „Apple“ programuotojai taip smarkiai apsižioplino šios versijos testavimo metu, ir dėl potencialios žalos, kurią gali patirti vartotojai. Paskutinis kartas, kai „Apple“ padarė panašaus masto klaidą, buvo vadinamoji „goto fail“ klaida, kuri programišiams suteikė nesudėtingą galimybę apeiti TLS duomenų šifravimą. Anuokart „Apple“ savo kritinę klaidą, pavadintą pagal vieną iš kodo, kuriame buvo ši spraga, eilutę, ištaisė per keturias dienas.

Laikinos apsaugos priemonės

„Apple“ atstovai, reaguodami į kilusį triukšmą, išplatino viešą pranešimą: „Kuriame šios klaidos pašalinimui skirtą programinės įrangos atnaujinimą. Iki to laiko prisijungimą prie „root“ paskyros be slaptažodžio galima blokuoti sukuriant „root“ slaptažodį savo kompiuteryje. Instrukcijas, kaip įjungti „root“ vartotoją ir sukurti jo slaptažodį, rasite šioje svetainėje. Jeigu „root“ vartotojas jau yra sukurtas, užtikrinkite, kad nustatytas slaptažodis nebūtų tuščia eilutė – slaptažodžio nustatymo instrukcijas rasite instrukcijų skyriuje „Change the root password“.

Labai svarbu neišjungti „root“ paskyros – toks veiksmas programišiams leistų vėl ją įsijungti tiesiog įrašant „root“ paskyros pavadinimo laukelyje ir paliekant tuščią slaptažodžio laukelį. Tol, kol nebus išplatintas „macOS“ atnaujinimas, vartotojai turėtų užtikrinti „root“ paskyros saugumą stipriu slaptažodžiu ir laikyti ją įjungtą. Rekomenduojama, kad slaptažodžiai būtų bent 13 simbolių ilgio, sudaryti iš atsitiktinai generuotos skaičių, didžiųjų ir mažųjų raidžių, specialiųjų simbolių sekos. Papildomai saugumą didina „filevault“ duomenų šifravimas.


15min.lt



Draudžiama platinti, skelbti, kopijuoti
informaciją su nurodyta autoriaus teisių žyma be redakcijos sutikimo.

Global electronic components distributor – Allicdata Electronics

Electronic component supply – „Eurodis Electronics“

LOKMITA – įvairi matavimo, testavimo, analizės ir litavimo produkcija

Full feature custom PCB prototype service

GENERAL FINANCING BANKAS

Mokslo festivalis „Erdvėlaivis Žemė

LTV.LT - lietuviškų tinklalapių vitrina

„Konstanta 42“

Technologijos.lt

Buitinė technika ir elektronika internetu žemos kainos – Zuza.lt

www.esaugumas.lt – apsaugok savo kompiuterį!

PriedaiMobiliems.lt – telefonų priedai ir aksesuarai

Draugiškas internetas


Reklama
‡ 1999–2024 © Elektronika.lt | Autoriaus teisės | Privatumo politika | Atsakomybės ribojimas | Reklama | Turinys | Kontaktai LTV.LT - lietuviškų tinklalapių vitrina Valid XHTML 1.0!
Script hook v, Openiv, Menyoo
gta5mod.net
FS25 Mods, FS25 Tractors, FS25 Maps
fs25mods.lt
Optical filters, UV optics, electro optical crystals
www.eksmaoptics.com
Reklamos paslaugos
SEO sprendimai

www.addad.lt
Elektroninių parduotuvių optimizavimas „Google“ paieškos sistemai
www.seospiders.lt
FS22 mods, Farming simulator 22 mods,
FS22 maps

fs22.com
Reklama


Reklama