Ошибка в OS X Lion позволяет сменить пароль без ведома владельца

В блоге Defense in Depth появилось сообщение о том, что одному из исследователей удалось обнаружить серьезную ошибку безопасности в последнем выпуске операционной системы Mac OS X. Изъян позволяет злоумышленнику изменить пароль к учетной записи пользователя, не вводя прежнее кодовое слово.


Необходимо заметить, что в данном случае перед нами не привычная уязвимость в коде, для злоупотребления которой нужен эксплойт; складывается впечатление, что Apple просто забыла вставить соответствующую проверку в новую операционную систему. В прежней версии - Snow Leopard - все было нормально: пользователя просили сначала ввести старый пароль, затем назначить новый и подтвердить его; в новом выпуске OS X первый шаг просто отсутствует. Соответственно, злоумышленник, располагающий физическим или логическим доступом к устройству, может совершенно спокойно устроить смену пароля для того пользователя, учетная запись которого активна в текущий момент времени.

Кроме того, вошедший в систему пользователь располагает возможностью считывать хэши паролей других учетных записей и заниматься их дешифровкой, подбором по словарю и т.п. Для осуществления этой операции даже не требуются привилегии суперпользователя: осуществить считывание нужных сведений можно и без корневых прав доступа к системе. Исследователь отметил, что при наличии подобных изъянов простое посещение инфицированного веб-сайта из-под учетной записи администратора может открыть потенциальному злоумышленнику пути для эскалации пользовательских привилегий и получения удаленного доступа к системе с root-правами.

Теперь пользователям Mac OS X остается лишь ожидать, когда Apple выпустит исправление и ликвидирует уязвимость. До тех пор можно принять некоторые временные меры; сам аналитик, обнаруживший изъян, советует ограничить базовый доступ к утилите управления паролями dscl посредством команды $ sudo chmod 100 /usr/bin/dscl. Кроме того, могут оказаться полезны и стандартные организационные приемы защиты: отключить автовход в систему, активировать парольную блокировку экранной заставки, не оставлять работающее устройство без присмотра в тех местах, где к нему могут свободно получить доступ посторонние, и т.п.

Sophos

Письмо автору

Anti-Malware Яндекс ДзенПодписывайтесь на канал "Anti-Malware" в Telegram, чтобы первыми узнавать о новостях и наших эксклюзивных материалах по информационной безопасности.

Управление ИТ-активами на базе Security Vision 5 стало еще удобнее

Компания Security Vision выпустила новую версию модуля «Управление активами и инвентаризацией» в составе платформы Security Vision 5. По словам разработчиков, продукт теперь содержит все функции для работы в режиме MSSP.

Модель жизненного цикла активов была переработана и приведена в соответствие с рекомендациями ITIL 4. Улучшен механизм сканирования подсетей, добавлены новые типы объектов, расширен набор возможных действий над активами.

Основные усовершенствования

Сканирование и инвентаризация активов

Обновленный продукт позволяет создавать активы вручную, массовой загрузкой из внешних файлов либо импортом из внешних источников с помощью набора интеграций (Active Directory, Службы каталогов, CMDB, сетевые сканеры, СЗИ и др.). Обнаружение, идентификация, инвентаризация, категорирование активов осуществляются автоматически (по расписанию) либо вручную.

Пользователь при этом может ограничить выбор подсетью, диапазоном, группой активов, конкретным устройством и получить исчерпывающую информацию о текущем состоянии или изменениях конфигурации. Встроенные пуш-уведомления покажут результат выполненных действий, в том числе сканов по другим каналам связи (имейл, Telegram и т. п.), и помогут быстро выявить тип возникших ошибок.

Действия с активами

Действия, которые можно совершать в рамках управления активами, теперь доступны как с карточки объекта, так и с графа связей (его тоже обновили). Результаты теперь выводятся также в виде пуш-уведомлений и фиксируются в добавленном таймлайне.

Модель данных и отображение объектов

В новой версии проработаны детальные связи между бизнес-объектами ресурсно-сервисной модели (Бизнес-процессы, Продукты, Поставщики, Помещения, Оборудование) и ИТ-активами. В результате появилась возможность задать уровень детализации инфраструктуры, используя объекты «Информационная система», «СЗИ» или новые.

Объект «Базы данных» введен с поддержкой основных производителей, в том числе MSSQL, MySQL, PostgreSQL и Oracle. Второй добавленный объект, «Сетевые устройства», расширяет возможности работы с Континент NGFW, ViPNet, Cisco ASA, а также продуктами UserGate и Check Point.

Управление программным обеспечением

Система управления наличным софтом была полностью переработана. Возможности обновления и удаления программного обеспечения на хостах теперь сведены в одно окно. Расширен механизм маркировки и централизованного контроля над использованием приложений.

Дашборды и библиотека отчетов

Расположение активов и их связность теперь можно отслеживать, используя карту сети — еще одна новинка. В реестр отчетов попадают не только сводки, составляемые по расписанию, но и отчеты, создаваемые в режиме no-code.

Последний раз модуль «Управление активами и инвентаризацией» обновляли в сентябре прошлого года. Сама платформа Security Vision 5 недавно получила солидное обновление: ускорена работа с большими объемами информации а режиме мультиарендности (multitenancy), оптимизирована работа с данными разных форматов, реализовано множество других усовершенствований.

Anti-Malware Яндекс ДзенПодписывайтесь на канал "Anti-Malware" в Telegram, чтобы первыми узнавать о новостях и наших эксклюзивных материалах по информационной безопасности.

RSS: Новости на портале Anti-Malware.ru