Ошибка в OS X Lion позволяет сменить пароль без ведома владельца

Ошибка в OS X Lion позволяет сменить пароль без ведома владельца

В блоге Defense in Depth появилось сообщение о том, что одному из исследователей удалось обнаружить серьезную ошибку безопасности в последнем выпуске операционной системы Mac OS X. Изъян позволяет злоумышленнику изменить пароль к учетной записи пользователя, не вводя прежнее кодовое слово.


Необходимо заметить, что в данном случае перед нами не привычная уязвимость в коде, для злоупотребления которой нужен эксплойт; складывается впечатление, что Apple просто забыла вставить соответствующую проверку в новую операционную систему. В прежней версии - Snow Leopard - все было нормально: пользователя просили сначала ввести старый пароль, затем назначить новый и подтвердить его; в новом выпуске OS X первый шаг просто отсутствует. Соответственно, злоумышленник, располагающий физическим или логическим доступом к устройству, может совершенно спокойно устроить смену пароля для того пользователя, учетная запись которого активна в текущий момент времени.

Кроме того, вошедший в систему пользователь располагает возможностью считывать хэши паролей других учетных записей и заниматься их дешифровкой, подбором по словарю и т.п. Для осуществления этой операции даже не требуются привилегии суперпользователя: осуществить считывание нужных сведений можно и без корневых прав доступа к системе. Исследователь отметил, что при наличии подобных изъянов простое посещение инфицированного веб-сайта из-под учетной записи администратора может открыть потенциальному злоумышленнику пути для эскалации пользовательских привилегий и получения удаленного доступа к системе с root-правами.

Теперь пользователям Mac OS X остается лишь ожидать, когда Apple выпустит исправление и ликвидирует уязвимость. До тех пор можно принять некоторые временные меры; сам аналитик, обнаруживший изъян, советует ограничить базовый доступ к утилите управления паролями dscl посредством команды $ sudo chmod 100 /usr/bin/dscl. Кроме того, могут оказаться полезны и стандартные организационные приемы защиты: отключить автовход в систему, активировать парольную блокировку экранной заставки, не оставлять работающее устройство без присмотра в тех местах, где к нему могут свободно получить доступ посторонние, и т.п.

Sophos

Письмо автору

Предложенный мошенниками обход блокировки Roblox превратил iPhone в кирпич

Российских детей, потерявших доступ к Roblox, атакуют мошенники. Как оказалось, вместо искомого обхода ограничений, введенных Роскомнадзором, жертвы получают заблокированный телефон и требование выкупа за возврат контроля.

Об одном из таких случаев «Базе» рассказали родители потерпевшей, 14-летней девочки из Башкирии. В ходе поиска способа обхода блокировки Roblox ей поступило предложение скачать программу для iPhone, якобы открывающую доступ к популярной платформе.

На указанной ссылкой странице требовалось ввести учетные данные от аккаунта Apple. Последовав инструкции, юная россиянка обнаружила, что смартфон перезагрузился, на экране появилось привычное приветствие, а затем — сообщение о блокировке устройства.

Обойтись без помощи старших не удалось: гаджет был в нерабочем состоянии. Зайдя в Telegram дочери с другого устройства, родители увидели сообщение с требованием выкупа. В случае неуплаты неизвестный грозился навсегда удалить все данные.

 

Когда пострадавший iPhone отнесли в сервисный центр, там сказали, что его можно лишь продать на запчасти — либо поменять прошивку за 20 тыс. рублей, без гарантии успеха и сохранения содержимого. Оказалось, что подобные обращения участились, у них это уже 15-й случай.

Сетевые мошенники далеко не первый раз пытаются воспользоваться фактом блокировки Roblox в рунете. Злоумышленники активно предлагают подросткам обходные пути, пытаясь под этим предлогом добраться до банковского счета родителей, наградить несмышленыша зловредом либо с помощью фишинга получить доступ к ценному Roblox-аккаунту.

Сам владелец популярной игровой платформы смущен введенными в России ограничениями и недавно изъявил готовность соответствовать местным нормам безопасности и устранить все проблемы, на которые ему пенял РКН.

RSS: Новости на портале Anti-Malware.ru