LINUX.ORG.RU
ФорумTalks

В macOS обнаружили возможность получения «root» используя «пустой» пароль

 , ,


0

0

Сабж

Dear @AppleSupport, we noticed a *HUGE* security issue at MacOS High Sierra. Anyone can login as «root» with empty password after clicking on login button several times. Are you aware of it @Apple ?

https://twitter.com/lemiorhan/status/935578694541770752

Трэд на HN

https://news.ycombinator.com/item?id=15800676

Мне понравился вот этот коммент с HN

A bug like 'can log in with password «root»/«»' just isn't going to get you a grace period no matter what security researchers might want.

I mean, this bugs has been reported already - by every cheesy hacking movie ever, by every beginners book on social engineering and so-forth. Heck, it was «reported» by Richard Feynman talking about cracking safes during the Manhattan.

https://news.ycombinator.com/item?id=15802629

Всем кто ещё не прочитал Фейнмана — очень рекомендую! ;-)

http://lib.ru/ANEKDOTY/FEINMAN/feinman.txt_with-big-pictures.html

★★★★★

Последнее исправление: atsym (всего исправлений: 5)

Всегда знал, что если не работает, надо много раз нажимать, еще можно курсором описывать спирали, так видео быстрее грузится.

ddidwyll ★★★★
()
Ответ на: комментарий от Deleted

И на десктопе, и на мобильном (Linux-based Android), и на сервере. Прикинь! :-P

P.S.: маководов можно вычислить по обилию эмодзи в сообщениях :LOL:

atsym ★★★★★
() автор топика
Ответ на: комментарий от atsym

Linux-based Android

Не Ъ. Почему не Openmoko?

Deleted
()

Хотя это не правильно, что такое вообще возможно и это следует устранить, я не вижу действительно большой опастности.

При физическом доступе к компу можно просто зажать при загрузке Command-S и загрузиться в single user mode, так что эта уязвимость не добавляет много нового.

Vsevolod-linuxoid ★★★★★
()
Ответ на: комментарий от ist76

Там на пикче в настройках когда на замочек нажимаешь должно окошко с логином и паролем вылезти. И если якобы ввести рут и нажать много раз unlock - то он разблокируется с пустым паролем.

У меня на high sierra не прокатило

Deleted
()
Ответ на: комментарий от Deleted

Чтобы защитить свой компьютер от данной уязвимости, нужно активировать учетную запись root (конечно же, с непустым паролем).

root активирован?

greenman ★★★★★
()
Ответ на: комментарий от greenman

Нет. В таком случае уязвимость работает только для тех кто активировал рут и не поставил пароль? Какая же тогда здесь уязвимость?

Deleted
()
Ответ на: комментарий от Vsevolod-linuxoid

Нельзя, так что ты пароль у меня не сможешь сбросить

Deleted
()
Ответ на: комментарий от Deleted

У меня ссд зашифрован например через FileVault

Ну, тогда жди обновления ;-)

При обновлении на что-нибудь выше sierra сделайте бекап всех данных и выключите шифрование(file vault которое). У меня после перехода непостижимым образом хард оказался зашифрован намертво — раздел без пароля не монтируется, а пароль не проходит. Что-то там пошло не так из-за apfs и конвертации в него.
И теперь у меня все данные лежат на внешнем харде и ждут вызволения. Только вот когда apple решит проблему и решит ли вообще — не понятно
Я понимаю, что вы после этого поста вряд ли будете обновляться, просто решил предупредить и подкинуть ещё одну причину, что бы не устанавливать обновление
https://habrahabr.ru/post/343452/comments/#comment_10542542

atsym ★★★★★
() автор топика
Ответ на: комментарий от atsym

Я уже обновился на high sierra и у меня не было никаких проблем.

Я обновляюсь начиная с 10.6 Snow leopard и за все время ни единого разрыва.

Deleted
()
Ответ на: комментарий от Deleted

Достаточно одного клика, если до этого кликнуть на поле пароля (вводить пароль не надо). Проверено на 10.13.1

https://habrahabr.ru/post/343452/comments/#comment_10542602

atsym ★★★★★
() автор топика
Последнее исправление: atsym (всего исправлений: 1)
Ответ на: комментарий от atsym

Я читал комменты и обкликал все что можно и нельзя. Окошко просто трясется и просит ввести пароль заново...

Deleted
()
Ответ на: комментарий от greenman

А-а-а-а-а!

Всё, хватит! Ушёл ставить Убунту…
Кстати, какой из десктопных линуксов самый надёжный?
Только не надо про Дебиан — например, планшетный сканер под ним после всех плясок так и не заработал, в Убунте завёлся из коробки. Но Убунта глючит в куче других мест.

https://habrahabr.ru/post/343452/comments/#comment_10542648

atsym ★★★★★
() автор топика
Последнее исправление: atsym (всего исправлений: 2)
Ответ на: комментарий от atsym

Через сутки вернется обратно на макос как миленький. После того как сканер не заработает, звук отвалится, 12309 вылезет и потом вся система упадет при попытке обновления.

Deleted
()
Последнее исправление: Deleted (всего исправлений: 1)
Ответ на: комментарий от atsym

Редкий баг и неизвестно у кого и с чем связан. Пусть программисты apple над этим голову ломают. Они свои бабки не зря получают 👨‍💻

Deleted
()
Ответ на: комментарий от Deleted

Они свои бабки не зря получают ‍💻

Наличие такого рода бага противоречит твоему утверждению.

Это же демонстрация классического аннекдота о китайцах и Пентагоне!

atsym ★★★★★
() автор топика
Последнее исправление: atsym (всего исправлений: 1)

Объясните зачем нужен активированный рут на macOS? 😒

На десктопе стоит Ubuntu - тоже без него.

fornlr ★★★★★
()
Ответ на: комментарий от fornlr

Он никому нигде не нужен. Есть же su

Deleted
()
Ответ на: комментарий от fornlr

отмазка про Ubuntu проблемы не канает

У меня есть железная отмазка:

  • Linux и дистрибутивы основаные на Linux в основном разрабатываются на безоплатной основе и поддерживается участниками сообщества (большинство из которых занимаются программированием как хобби);
  • macOS разрабатывается квалифицированными сотрудниками компании, которая продает свой продукт по высокой цене.
atsym ★★★★★
() автор топика

Да, обосрались. Работает.

К счастью, исправление занимает меньше минуты и сводится к “sudo passwd -u root” — активировать рута не надо.

Хорошо бы поскорее исправили.

Miguel ★★★★★
()
Ответ на: комментарий от ddidwyll

Посмеялся в голос. Понятно, что это шутка, но насчет спиралей курсором, часто так и делаю.

Deleted
()
Ответ на: комментарий от Deleted

Ну я не знаю с чем этот баг связан и меня это мало волнует поскольку меня он не коснулся.

Здесь вы можете увидеть представителя Applefag Vulgaris. Осторожно, дети, не подходите близко к клетке, сейчас он в фазе отрицания и может забрызгать вас слюной.

Axon ★★★★★
()
Последнее исправление: Axon (всего исправлений: 1)
Ответ на: комментарий от atsym

Linux и дистрибутивы основаные на Linux в основном разрабатываются на безоплатной основе и поддерживается участниками сообщества (большинство из которых занимаются программированием как хобби)

Ну нет.

fornlr ★★★★★
()
Ответ на: комментарий от tailgunner

Да, типа того https://support.apple.com/ru-ru/HT204012

Причём в отличии от прошлой громкой уязвимости, где пароль шифрованного хранилища показывался в hint (позор позоров), тут уязвимость касается только тех, кто уже напердолил в своей системе то, что не следует.

Всплыло бы такое под линуксами, то любой линукс фанатик сразу бы заявил «а не фиг постоянно под root сидеть». И действительно, был бы прав.

fornlr ★★★★★
()
Последнее исправление: fornlr (всего исправлений: 3)

Ахахах, проприетарное решето, за которое еще и платить? Не, спасибо. Оставьте это дебилам.

Svobodniy
()

Think different, bitches!

dexpl ★★★★★
()
Ответ на: комментарий от fornlr

Или вот совсем недавнее

«А у вас негров линчуют!» Может, линукс и глюкавое решето, да вот только макось ровно такое же глюкавое решето.

redgremlin ★★★★★
()
Ответ на: комментарий от redgremlin

Возражение не принимается 😛 Везде линчуют.

Прочитай комментарии, на который я отвечал, ибо там как раз идёт сравнение с линуксами, типа там подобного нет.

fornlr ★★★★★
()
Последнее исправление: fornlr (всего исправлений: 1)
Вы не можете добавлять комментарии в эту тему. Тема перемещена в архив.