-
-
Mac OS X重大漏洞 改时钟获系统最高权限
-
发表于: 2013-9-2 21:19 2316
-
Mac OS X可能是目前最安全的一个计算机系统了,但这并不代表它无坚不催。它有时候也会有漏洞被黑客利用。在半年前,苹果Mac OS X中一个地址不明的安全漏洞被发现,恶意入侵者可通过修改用户的时钟,利用时间设置来绕开系统的常规授权验证方式,从而获得读取计算机所有文件的最高权限。
而这个漏洞一直没有被苹果修复,据悉,OS X 10.7至10.8.4版该安全漏洞已经存在了将近半年的时间,安全漏洞测试工具Metasploit的开发人员现在创建了新的模块,从而可以更容易地发现Mac上的漏洞。该漏洞以Unix的“sudo”指令为基础,将允许或拒绝用户当前权限级别的操作。拥有最高级别权限的用户将可以访问其它用户的文件,尽管这些用户设置了密码保护。
在把计算机时钟设为1970年1月1日后,系统会按照Unix时间戳的计算方式,从该天的0时开始计算日期与时间,这同时也就让用户绕过了系统时间和权限的限制。
受该漏洞影响的系统有OS X 10.7至OS X 10.8. 虽然Linux操作系统也存在同样的问题,但大部分都为修改时钟增设了密码保护。而在OS X中调整日期和时间时需要提供密码,这让Mac变得很不安全。
不过事情也没这么可怕,想要通过该方法绕开授权验证,入侵者必须以管理员权限登录Mac,而且之前至少运行过一次sudo指令。美国国家漏洞数据库还强调到,试图获取最高权限的入侵者必须能够远程或是亲自登录目标计算机。
开源安全漏洞测试工具Metasploit的创始人、安全公司Rapid7的研究总监H.D. Moore说:这是一个重大的安全漏洞,任何级别的用户都可以通过它获得root权限。其它用户钥匙串中的密码将会暴露,入侵者将能够安装永久性的隐藏程序、木马。
虽然这个安全漏洞并不小,但目前苹果还未重视起来,之前苹果公司对待漏洞的态度上也跟此次一样。本系统将会由此受到影响。目前苹果官方尚未对这个漏洞发表正式回应。
而这个漏洞一直没有被苹果修复,据悉,OS X 10.7至10.8.4版该安全漏洞已经存在了将近半年的时间,安全漏洞测试工具Metasploit的开发人员现在创建了新的模块,从而可以更容易地发现Mac上的漏洞。该漏洞以Unix的“sudo”指令为基础,将允许或拒绝用户当前权限级别的操作。拥有最高级别权限的用户将可以访问其它用户的文件,尽管这些用户设置了密码保护。
在把计算机时钟设为1970年1月1日后,系统会按照Unix时间戳的计算方式,从该天的0时开始计算日期与时间,这同时也就让用户绕过了系统时间和权限的限制。
受该漏洞影响的系统有OS X 10.7至OS X 10.8. 虽然Linux操作系统也存在同样的问题,但大部分都为修改时钟增设了密码保护。而在OS X中调整日期和时间时需要提供密码,这让Mac变得很不安全。
不过事情也没这么可怕,想要通过该方法绕开授权验证,入侵者必须以管理员权限登录Mac,而且之前至少运行过一次sudo指令。美国国家漏洞数据库还强调到,试图获取最高权限的入侵者必须能够远程或是亲自登录目标计算机。
开源安全漏洞测试工具Metasploit的创始人、安全公司Rapid7的研究总监H.D. Moore说:这是一个重大的安全漏洞,任何级别的用户都可以通过它获得root权限。其它用户钥匙串中的密码将会暴露,入侵者将能够安装永久性的隐藏程序、木马。
虽然这个安全漏洞并不小,但目前苹果还未重视起来,之前苹果公司对待漏洞的态度上也跟此次一样。本系统将会由此受到影响。目前苹果官方尚未对这个漏洞发表正式回应。
赞赏
他的文章
- [求助]od脱壳后的问题 5925
- [求助]关于输入表重建的问题 4966
- [求助]求助LordPe中问题 6195
- [求助]ollydbg1.1的问题 4502
- [求助]intel汇编语言程序设计和win32汇编语言程序设计 2517
谁下载
看原图
赞赏
雪币:
留言: