|
|
|
![]() |
|
Strumenti |
![]() |
#1 |
Senior Member
Iscritto dal: Aug 2001
Città: San Francisco, CA, USA
Messaggi: 13827
|
Alcuni problemi di sicurezza per Lion
Ciao, visto che adesso dovrò prendere un Mac mi sono un attimo informato sul sistema e nel cercare info mi sono imbattuto anche in alcuni problemi di sicurezza che affliggono il sistema (soprattutto per i server OSX)
http://www.defenceindepth.net/2011/0...passwords.html Sembra che sia possibile ottenere l'hash delle password di qualsiasi utente avendo accesso a una shell senza privilegi di root. Questo può essere molto pericoloso perchè permette il guessing delle password di sistema molto più facilmente. Il pericolo è importante soprattutto per i server sui quali gira OSX e propongono ai propri utenti servizi SSH , attraverso i quali diventa possibile quindi ottenere queste informazioni sensibili. Tutti quelli che quindi amministrano un server di questo tipo tengano ben presente il pericolo e considerino la possibilità di bloccare la utility "dscl" per gli utenti remoti. Inoltre c'è un altro pericolo. Ossia sembra che , sempre attraverso "dscl" sia possibile cambiare la password dell'utente attualmente loggato senza reinserire la password attuale. Qualche applicazione maligna potrebbe quindi cambiare la password dell'utente senza che questo lo venga a sapere (e se sul sistema gira un server tipo SSH sono dolori ...), in quanto non è necessario sapere la password precedente per farlo. Le applicazioni che richiedono privilegi di root potrebbero cambiare addirittura la password di root. Informazioni utili probabilmente soprattutto a chi usa OSX come macchina server o fa girare servizi sensibili sulla propria macchina, ma sempre meglio saperlo ![]() Ciao
__________________
GPU Compiler Engineer |
![]() |
![]() |
![]() |
#2 | |
Senior Member
Iscritto dal: Feb 2003
Città: BG
Messaggi: 10128
|
Quote:
![]()
__________________
Mac mini M1,16GB,2TB,10Gbit;Satechi Hub NVMe;Samsung 990 Pro 4TB;WD My Passport for Mac 4TB / Logitech MX Keys;Logitech MX Vertical;Philips 288E2A;PreSonus Eris E3.5;HP LaserJet Pro M281fdw / QNAP TVS-871-i3-4G,8GB,8x WD Red CMR 6TB raid 6,QNAP QXG-2G1T-I225 / TP-LINK Archer GE800;QNAP QSW-1105-5T / iPhone 17 Pro Max 1TB;iPad mini 6 256GB;Apple Watch Ultra 2;AirPods Pro 2;Kindle Paperwhite 11 SE / LG OLED C2 48";Apple TV 4K 2021 64GB;Denon AVR-X2800H / Xbox Series X;Seagate Expansion Card 2TB |
|
![]() |
![]() |
![]() |
#3 |
Senior Member
Iscritto dal: Jan 2001
Messaggi: 2289
|
direi che e' una cosa veramente assurda. direi che fortunatamente non uso osx server in produzione presso nessun cliente... appena possibile faccio delle prove con il macmini server che ho in ufficio...
__________________
FreeBSD, OpenBSD and GNU/Linux User Free Software Foundation Associate Member proudly member of poco-serio™ team! nella foto son quello simpatico... l'altro e' |Stan| |
![]() |
![]() |
![]() |
#4 |
Senior Member
Iscritto dal: Sep 2010
Messaggi: 623
|
felice di essere ancora con SL allora
![]() certo che farsi scappare na roba del genere... ![]()
__________________
Asus ROG Strix GL503 - Core i7 7700HQ - 16GB DDR4 - 512 GB SSD - 2 TB HDD - GeForce GTX1070 ~ Focusrite Scarlett 2i2 ~ Genelec 1029A ~ Honor 10 128GB Blue "Senza musica, la vita sarebbe un errore." (F. Nietzsche)
|
![]() |
![]() |
![]() |
#5 | |
Senior Member
Iscritto dal: Feb 2004
Città: Lecco/Milano
Messaggi: 2863
|
Quote:
qui per 10.4, 10.5, 10.6http://www.defenceindepth.net/2009/1...passwords.html (anche se questa è una cosa strutturale di unix..) qui per 10.7 http://www.defenceindepth.net/2011/0...passwords.html
__________________
C'era un moscerino sul tuo schermo Ultima modifica di Janky : 21-09-2011 alle 00:14. |
|
![]() |
![]() |
![]() |
#6 |
Senior Member
Iscritto dal: Sep 2010
Messaggi: 623
|
ma quindi, correggimi se sbaglio, è roba vecchia?
ma nonostante ciò, non ho memoria di attacchi, exploit o malware che sfruttassero questo sistema, right?
__________________
Asus ROG Strix GL503 - Core i7 7700HQ - 16GB DDR4 - 512 GB SSD - 2 TB HDD - GeForce GTX1070 ~ Focusrite Scarlett 2i2 ~ Genelec 1029A ~ Honor 10 128GB Blue "Senza musica, la vita sarebbe un errore." (F. Nietzsche)
|
![]() |
![]() |
![]() |
#7 | |
Senior Member
Iscritto dal: Oct 2001
Messaggi: 11471
|
Quote:
La patch immagino arriverà un po' in ritardo un po' come è successe per ardagent. Apple nel campo della sicurezza ha ancora molto da imparare. Intanto si possono limitare i danni limitando i permessi di esecuzione di dscl. Il comando da dare è: Codice:
sudo chmod 100 /usr/bin/dscl |
|
![]() |
![]() |
![]() |
Strumenti | |
|
|
Tutti gli orari sono GMT +1. Ora sono le: 12:51.