neprihlásený Piatok, 19. apríla 2024, dnes má meniny Jela
Pozor, v macOS vážna nepochopiteľná chyba, bez hesla sa dá prihlásiť ako root

Značky: bezpečnosťOS X / macOS

DSL.sk, 29.11.2017


V najnovšej verzii operačného systému macOS High Sierra 10.13 sa nachádza nepochopiteľná bezpečnostná chyba, ktorá umožňuje získať privilegovaný prístup k počítaču neautorizovaným osobám.

Chyba totiž umožňuje v niektorých prípadoch prihlásiť sa bez znalosti hesla ako užívateľ s administrátorskými oprávneniami, root. Možné to je jednoducho v prihlasovacom dialógu vyplnením prihlasovacieho mena root a prázdneho hesla, po opakovanom stlačení tlačidla pre prihlásenie.

Informácie o chybe sa objavili v utorok večer, pôvodne bola chyba hlásená ako chyba umožňujúca získať takto oprávnenia v aplikáciách respektíve na realizovanie zmien vyžadujúcich heslo po spustení z pracovnej plochy bežného prihláseného užívateľa.

Podľa ďalších informácií sa takýmto spôsobom ale dá prihlásiť aj po vypnutí zapnutého počítača alebo odhlásení užívateľa. Metóda ale nefunguje v každom scenári, napríklad podľa dostupných informácií nefunguje pri zašifrovanom disku alebo na zamknutej obrazovke prihláseného užívateľa. Správanie tiež nemá byť úplne konzistentné.

Bližšie technické informácie o príčinách nie sú k dispozícii, podľa prejavov ale zrejme môže postup aktivovať štandardne deaktivovaný root účet alebo takýto účet vytvoriť. Riešením je aj podľa odporúčania Apple jednoducho nastaviť heslo pre tento účet podľa tohto postupu, riešením nie je účet zakázať.

Podľa niektorých zdrojov chyba umožňuje útočníkovi získanie prístupu k počítaču aj na diaľku, ak má povolený vzdialený prístup. Informácie ale zatiaľ nie sú jednoznačné.

Vylúčené nie je ani, že chybu dokáže automaticky zneužiť softvér a škodlivý kód na efektívnejšie infikovanie operačného systému.

Chyba je v každom prípade vážna, komplexne posúdiť jej závažnosť a dopady bude možné ale až po potvrdení všetkých detailov, scenárov zneužitia a napríklad možnosti prístupu na diaľku. Napríklad získanie jednoduchého prístupu k súborom pri fyzickom prístupe ak disk nie je šifrovaný je samozrejme nepríjemné, na druhej strane pri fyzickom prístupe je to možné aj bez tejto chyby nabootovaním iného OS alebo vybratím disku.


      Zdieľaj na Twitteri



Najnovšie články:

V najbližších dňoch bude spustený nový vysielač digitálneho rádia
Seriál Fallout podľa počítačovej hry bude mať pokračovanie
Budúci týždeň budú vydané dve dôležité linuxové distribúcie
Špehovacie satelity SpaceX už snímkujú Zem, s vyšším rozlíšením ako doterajšie
Linux si na PC drží podiel 4%
AI výkon tohtoročnej generácie Intel CPU bude vyšší ako 100 teraops/s
Apple bude mať nový seriál o alternatívnom sovietskom vesmírnom programe, predĺžila For All Mankind
Pôsobivého dvojnohého robota Atlas nahradí úplne nová elektrická verzia
O2 spustilo predaj na diaľku. Namiesto eID sa fotí tvár a občiansky, nedá sa objednať eSIM ani predplatenka
Klon populárnej databázy Redis od Linux Foundation k dispozícii v prvej verzii


Diskusia:
                               
 

Skapem :D to je lepsie ako cokolvek ine
Odpovedať Známka: 7.4 Hodnotiť:
 

uz sa tesim, ako to zacnu applaci vychvalovat, ze to je velmi dobra featura, ktoru ani windows nema :D
Odpovedať Známka: 4.7 Hodnotiť:
 

Intel AMT, level Apple
Odpovedať Známka: 6.5 Hodnotiť:
 

Ako aplák hovorím, že je to najdebilnejšia chyba akú si pamätám. Už som si nastavil heslo na roota, takže hádam to bude OK.
Odpovedať Známka: 6.5 Hodnotiť:
 

tiez si dal heslo na roota toor ? :D
Odpovedať Známka: 7.9 Hodnotiť:
 

Nie. heslo123. Prečo? :)
Odpovedať Známka: 6.4 Hodnotiť:
 

ja si dám nbusr
Odpovedať Známka: -2.5 Hodnotiť:
 

nbusr123
Odpovedať Známka: 5.0 Hodnotiť:
 

A aku mas IPcku?
Len si robim taky maly prieskum :D


Odpovedať Známka: 7.6 Hodnotiť:
 

Predsa 192.168.1.10, ako velka vacsina dalsich pocitacov :P.
Odpovedať Známka: 6.0 Hodnotiť:
 

127.0.0.1
Odpovedať Známka: 7.1 Hodnotiť:
 

heh, čau Miloš, počuj, ak sa ti reštartuje PC, tak to si nevšímaj, len niečo skúšam.
Odpovedať Známka: 8.2 Hodnotiť:
 

Dik za info. Btw. Ak by sa ti nahodou zajtra nezapal ntb, tak to som skusal nieco ja.
Odpovedať Známka: 1.4 Hodnotiť:
 

A tá bodka na konci má byť súčasť hesla alebo ju tam mas ako koniec vety?

Odpovedať Hodnotiť:
 

no tak čo, tak sa prihlásiš na druhý pokus :)
Odpovedať Známka: 10.0 Hodnotiť:
 

windows takúto feature mal na windows XP Home, na windows 2000 a možno aj na windows Vista. Reštart do núdzového režimu v XP odokryl skrytého používateľa Administrator bez hesla. V 2000 sa dalo dostať cez help.
Odpovedať Známka: 7.9 Hodnotiť:
 

JJ MS mal takutu featuru uz na XPcku, Administrator bol odomknuty a nemal heslo, od visty ho deaktivovali, ale neni tazke ho aktivovat, od 8 je tam iny mechanizmus.
Zas musi apple v niecom dobiehat, ale preco v tomto?
Odpovedať Známka: 10.0 Hodnotiť:
 

A este na diaľku sa dalo na XPckach dostať k súborom cez \\ipadresa\C$
Odpovedať Známka: 6.4 Hodnotiť:
 

AutoShareWks=0
Odpovedať Známka: 6.0 Hodnotiť:
 

Alebo vypnut na danej sietovke "File and Printer Sharing"
alebo od SP1 mas Firewall, staci klik.
Odpovedať Známka: 10.0 Hodnotiť:
 

To bol skor problem toho, co instaloval windows ze nepridelil administratorskemu uctu heslo.
Odpovedať Známka: 4.0 Hodnotiť:
 

na XP si nemusel ísť do núdzového režimu, stačilo CTRL+ALT+DEL na prihlasovacej obrazovke. Otvorilo sa okno kde sa ručne písalo meno a heslo. A heslo k Administrátorovi sa volí pri inštalácii, to že niekto je (wanna be) "ITčkár" a nevie ani poriadne nainštalovať win, je druhá vec :) ale zarábať by to chcelo 1500€+ v čistom (na SK)
Odpovedať Známka: 2.0 Hodnotiť:
 

Windows má túto fičúru dlhé roky :)
Ak...nejaký blb pri inštalácii nezadal heslo Admina, iba usera.
Odpovedať Známka: 10.0 Hodnotiť:
 

Nie, nebudú. A si kokot.
Odpovedať Hodnotiť:
 

kokotina, na mojom macu to nefunguje.
V obrazovke na prihlasenie sa nieje moznost vyplnit username. Vzdy to zobrazuje iba existujuce vytvorene ucty uzivatelom ku ktorym sa da zadat uz len heslo. Nazov uctu nieje nejaky input ktory mozte menit.
A ten root user si musi clovek aktivovat co ma mozno 0.5% vsetkych MacOS uzivatelov zapnute. Navyse mam zasifrovany disk cez filevault.
Odpovedať Známka: -4.5 Hodnotiť:
 

nevyjadruj sa k tomu comu nerozumies, aj ked je root disablovany, staci ak sa pokusis prihlasit ako root a roota to automaticky enabluje

nemas dostupne username na login screen, no a co, staci niekto sadol za prihlaseny stroj a nastavil si co potrebuje ako root, kedze pri odomykani admin casti staci zadat root bez hesla

a dokonca nepotrebujes ani fyzicky pristup k masine v urcitiych pripadoch, https://www.youtube.com/watch?v=FpOH0lxEGBE

Odpovedať Známka: 3.3 Hodnotiť:
 

nehovorim ze tam ta zranitelnost nieje, len nieje to 100% uspesny attack.
U mna na macu nemas kolonku Other... ako je na videu kde si mozes napisat username.
Tento utok by mohol niekto urobit ak by mal fyzicky pristup ku mojmu pocitacu a musel by som mu umoznit prihlasit sa pod nejakym uzivatelom.
Nikdy nikoho nepustam na svoj pocitac :D
Akoze utoky podobneho typu su v kazdom OS.
Na linuxe ti vymazem root password za 2 minuty odkedy ti restartujem pocitac.
Na windowse zase nabootujem hirens a NT password utilitku a resetnem admin heslo.
Jedina obrana je zasifrovany disk.
Odpovedať Známka: -2.5 Hodnotiť:
 

Reklamuj ak ti to nefunguje - ak to má byť vlastnosť macOS tak za tie peniaze na to máš právo. Prečo práve tebe by to nemalo fungovať keď to funguje ostatným!
Odpovedať Známka: 10.0 Hodnotiť:
 

Tuto istu chybu mal aj gnome screensaver :)
Odpovedať Hodnotiť:
 

Apple se z toho urcite nakonec nejak vykrouti tak, ze z toho udela feature.. root prece vetsinou byva hez hesla :D
Odpovedať Známka: 5.5 Hodnotiť:
 

Mozno na tvojom tupom androide byva root bez hesla...
Odpovedať Známka: -8.6 Hodnotiť:
 

@ sdfgdasfasdf

trafena hus zagaga? .... presne o tom to je, OS sice UX, ale pre hlupakov, ktori potrebuju len nalepku applu ... inac nic viac nevedia na tom spravit ...
cest vynimkam.
Odpovedať Známka: 7.3 Hodnotiť:
 

Tak my mame vsetky servery root bez hesla. Uzivatelia, ktory maju opravnenie na roota by to heslo aj tak vedeli, a bez klucov sa neprihlasia. Samozrejme sa neda prihlasit na roota cez ssh a do serverovne nema pristup skupina ludi, ktora tam nema co robit.
Odpovedať Známka: 6.2 Hodnotiť:
 

Velmi by ma zaujimalo preco si mal tolko minusiek.
Odpovedať Známka: -6.0 Hodnotiť:
 

Čo ak sa v software vyskytne minoritná bezpečnostná chyba, "možnosť zmeniť si práva na užívatela ktorého poznám heslo"?
Odpovedať Známka: -6.7 Hodnotiť:
 

par dni dozadu bol clanok, ze alternative repa pre ios sa rusia lebo nikto nema zaujem o jailbreak. tak asi chceli v apple trosku podporit konkurenciu
Odpovedať Známka: 10.0 Hodnotiť:
 

Tak toto je teda fail. Vcera som updatol na 10.13 :D Snad to rychlo fixnu, aj ked na kompe v kuchyni, kde je stale prihlaseny admin mi to momentalne zili netrha, ale je to proste fail, ktory by nemal prejst cez QA! Na vsetkych ostatnych, urcenych na robotu, mam stale este 10.9, pretoze kompatibilita kopy softov konci na 10.9... Kuchynsky je iba na hudbu, videa a web...
Odpovedať Známka: -6.0 Hodnotiť:
 

No toto...
Odpovedať Známka: 6.4 Hodnotiť:
 

Uz tu chyba len Ondrej Macko
Odpovedať Hodnotiť:
 

Do kuchyne sa chodim najest a pre pivo do chladnicky.
Odpovedať Známka: 6.7 Hodnotiť:
 

Jeden mac do kuchyne, jeden do obyvacky a jeden do spalne. A kazdy na vlastnej guest wifi sieti.
Odpovedať Známka: 6.2 Hodnotiť:
 

Redakcia Bývaj s nami doporučuje ešte doplnenie jedného iPodu do steny WC naproti mise.
Odpovedať Známka: 6.7 Hodnotiť:
 

"hudbu, videa a web" aha
Odpovedať Hodnotiť:
 

Chyba je uplne pochopitelna - vsetci seniorni developeri uz Apple opustili (drbnuti management, nulove inovacie na poli SW) a marychlo prijati juniori sekaju taketo chyby.
Tak ale hlavne, ze posledny update macOS priniesol stovky novych smajlikov.
Odpovedať Známka: 8.8 Hodnotiť:
 

Momentálne to vyzerá, že dlhé roky stabilný systém sa mení na horší, rovnako tak na počítačoch ako aj na mobilných zariadeniach. Obzvlášť smutný je fakt, že ide o prémiové produkty, ktorým by sa to v žiadnom prípade stávať nemalo.
Odpovedať Známka: 8.2 Hodnotiť:
 

prémiové sú len cenou
Odpovedať Známka: 3.3 Hodnotiť:
 

este nepresiel na high sierru, lebo fakt nemam ten pocit, ze to maju odladene podla toho co vidim u kolegov. jednemu blbne akykolvek videohovor, potom tento fail s heslom, inemu sa spomalil stroj...
Odpovedať Známka: 8.0 Hodnotiť:
 

Je to blbost, funguje to len pre blbych co pri instalacii rootu nedaju ziadne heslo ... u mna sa takymto sposobom nikto neprihlasi ...
Odpovedať Známka: 2.0 Hodnotiť:
 

Nenapadlo ta, ze chyba je sirsia? Preco by bol root specialny?

Ja by som povedal, ze chyba umoznuje pristup k uctu bez nastaveneho hesla. Pristup k rootovi dava len vela prav, ale aj ked mu nastavis heslo, stale mas na systeme viacero systemovych uctov.

Skoda, ze DSL.sk len opisalo spravu a reakciu Applu a nezamyslelo sa nad uctami ako _www alebo _installer, kde uz citatel heslo nenastavi a bude si mysliet, ako je na tom dobre.
Odpovedať Hodnotiť:
 

Realny test v terminali MacOS High Sierra - version 10.13.1 (17B48):

$ login root
$ Password: (rozumej prazdne)
$ Login incorrect
$ login:

Takze ako som napisal tyka sa to len tupcov co si pri instalacii odklepli enter namiesto napisania nejakeho admin hesla
Odpovedať Známka: -3.7 Hodnotiť:
 

mam taky pocit ze mas problem s pisanym textom. nikto nepovedal ze ten bug sa vyskytuje v konzole. cize ten tupec tu budes skor ty.
Odpovedať Známka: 5.8 Hodnotiť:
 

Ty asi mas pc len na fejsbuk a youtube nie? Si myslis ze ked napises password v GUI dialogu ze to nejde cez ten isty login subsystem ako konzola??? Je to UNIX kaarat, UNIX!!!

Odpovedať Známka: -4.3 Hodnotiť:
 

nechaj tak, oni si myslia ze majitelia apple su teple ovce a oni zjedli vsetku mudrost sveta ked fajcia staru balmerovu cicinu so skaredym ui.
Odpovedať Známka: -5.4 Hodnotiť:
 

ja mám Arch.. som chuj, nerd, linus bambínus s mŕtvym OS alebo čo?
a ako bonus, viem čítať :)

a potom že nesmej sa ľuďom čo si kúpia mac na pozeranie filmov a facebookovanie, že nie sú ovce :)
Odpovedať Známka: 7.5 Hodnotiť:
 

nerozumieš že je jedno či to využíva rovnaký "subsystém"? :D
Aj niektoré autá majú taký bug (ale oni to majú ako feature, nie bug), že keď ich zamkneš diaľkovým a odomkneš normálnym kľúčom, alebo naopak, zamkneš kľúčom a odomkneš diaľkovým, tak sa spustí alarm. A pritom oba spôsoby zamykajú to isté auto, cez rovnaký subsystém (rozumej zámok).

Navyše sa v článku píše "v prihlasovacom dialógu vyplnením prihlasovacieho mena root a prázdneho hesla, po opakovanom stlačení tlačidla pre prihlásenie." .. "prihlasovací dialóg" != terminál, "opakované stlačenie" != 1x stlačenie tlačidla enter, "tlačidlo pre prihlásenie" != tlačidlo enter na klávesnici ... ale hej, ľudia sú takí zlí, že vás jablkárov neprávom volajú "teplé ovce" .. hlavne že chápete písanému textu, že? ujo s UNIX :)
Odpovedať Známka: 6.8 Hodnotiť:
 

Prestan uz tolko hulit
Odpovedať Známka: 2.0 Hodnotiť:
 

Praveze ty by si mal zacat keket :D
Odpovedať Hodnotiť:
 

mylis si pojmy s dojmami. gui auth je implementovany v OSX inac ako v konzole. pozri si laskavo zdrojaky darwinu skor nez zacnes pustat vetry z huby.
Odpovedať Známka: 7.1 Hodnotiť:
 

len taká otázka, myslíš si že je to troll alebo je fakt taký sprostý? Lebo neviem že či mám ešte naňho reagovať alebo nie
Odpovedať Známka: 6.0 Hodnotiť:
 

To nevadí, ty si zas tupý vo všetkých ostatných oblastiach.
Odpovedať Hodnotiť:
 

Toto keby sa stane za Jobsa, cely team by letel von zatvorenym oknom!
Odpovedať Známka: 8.0 Hodnotiť:
 

Lenže Jobs by ju priekazne pochopil.
Odpovedať Známka: 6.0 Hodnotiť:
 

Palo Habera s chalanmi je v tom tentokrat nevinne
Odpovedať Hodnotiť:
 

Ak na macOS nemate zapnute sifrovanie disku FileVault je mozne nabootovat system do recovery modu (CMD+R) a nasledne spustit terminal. Zadanim prikazu "resetpassword" sa da kedykolvek resetovat heslo spravcu. Totok je mozne uz od Snow Leopard aspon co si ja pamatam...
Odpovedať Známka: 5.0 Hodnotiť:
 

Objavil si teplu vodu, jasne ze to ide
Odpovedať Známka: -3.3 Hodnotiť:
 

trosku si ho nepochopil, tak ti to vysvetlim: chcel tym povedat, ze do macu sa dostanes aj bez bugu s prazdnym root heslom.
Odpovedať Známka: 3.3 Hodnotiť:
 

Skusali sme to vo firme na viacerych Macoch a nikto nebol uspesny, vypovedna lehota tohto clanku je tymto blizka nule. Mozno nejaky super bezpecnostny expert mal prazdne heslo a nedopatrenim sa na to prihlasil.

A este jedna vec: Vysvetlite ako sa da zmenit uzivatelske meno v prihlasovacom okne, pokial ja viem nie je to mozne.

Dakujem
Odpovedať Známka: -6.0 Hodnotiť:
 

Prosím. Nie je zač.
Odpovedať Známka: 5.0 Hodnotiť:
 

system preferencies -> users & groups -> login options -> display login windows as: name and password

zaujimave ze vas to nenapadlo googlit, pretoze by ste to nasli za 15 sekund.
Odpovedať Známka: 7.1 Hodnotiť:
 

cize aby sa utok dal zrealizovat, clovek si musi nastavit nieco v nastaveniach ktore nieje defaultne nastavene a ma to teda nastavene asi 0.05% uzitatelov MacOS.
Spolahlivy utok.
Odpovedať Známka: -3.3 Hodnotiť:
 

skusil som to prave a nefunguje to. Dal som username root
prazdny password a mackal som enter asi 20x a nic.
Odpovedať Známka: 5.0 Hodnotiť:
 

Čo to je za firmu, ktorá zamestnáva takých tupcov, ako si ty? Daj prosím meno, aby som tam náhodou neposielal CV.
Odpovedať Hodnotiť:
 

jaj vy widlacki hejterski chu*i, patch je vydany. Kolko by ste cakali v widlach kym vam to zaplataju? Tyzden? Jaj sorry, ved vy uz vsetky data mat v MS cez telemetry data :)



Odpovedať Známka: -3.3 Hodnotiť:
 

tyzden? to si optimista, MS vydava zaplaty raz za mesiac kazdy utorok v druhom tyzdni tusim :D
Odpovedať Známka: 2.0 Hodnotiť:
 

https://support.apple.com/en-us/HT208315
Odpovedať Známka: 3.3 Hodnotiť:
 

Uz vysla aktualizacia s opravou 10.13.1. Za JEDEN DEN! porovnajme si to s androidom alebo windows
Odpovedať Známka: 5.0 Hodnotiť:
 

Pre neprajníkov už je to opravene je po radosti .
Odpovedať Známka: 10.0 Hodnotiť:

Pridať komentár