OS X 重大安全漏洞:可通过修改时钟获取系统最高权限

系统 MacOS
约半年前,苹果Mac OS X中一个地址不明的安全漏洞被发现,恶意入侵者可通过修改用户的时钟,利用时间戳设置来绕开系统的常规授权验证方式,从而获得读取计算机所有文件的最高权限。该漏洞一直没有被修复,受影响的系统有OS X 10.7~10.8.4,苹果目前并没有做出回应。

约半年前,苹果Mac OS X中一个地址不明的安全漏洞被发现,恶意入侵者可通过修改用户的时钟,利用时间戳设置来绕开系统的常规授权验证方式,从而获得读取计算机所有文件的最高权限。该漏洞一直没有被修复,受影响的系统有OS X 10.7~10.8.4,苹果目前并没有做出回应。

该安全漏洞已经存在了将近半年的时间,安全漏洞测试工具Metasploit的开发人员现在创建了新的模块,从而可以更容易地发现Mac上的漏洞。该漏洞以Unix的“sudo”指令为基础,将允许或拒绝用户当前权限级别的操作。拥有最高级别权限的用户将可以访问其它用户的文件,尽管这些用户设置了密码保护。

利用该漏洞的方法

在把计算机时钟设为1970年1月1日后,系统会按照Unix时间戳的计算方式,从该天的0时开始计算日期与时间,这同时也就让用户绕过了系统时间和权限的限制。

受该漏洞影响的系统有OS X 10.7至OS X 10.8. 虽然Linux操作系统也存在同样的问题,但大部分都为修改时钟增设了密码保护。而在OS X中调整日期和时间时需要提供密码,这让Mac变得很不安全。

不过事情也没这么可怕,想要通过该方法绕开授权验证,入侵者必须以管理员权限登录Mac,而且之前至少运行过一次sudo指令。美国国 家漏洞数据库还强调到,试图获取最高权限的入侵者必须能够远程或是亲自登录目标计算机。

开源安全漏洞测试工具Metasploit的创始人、安全公司Rapid7的研究总监H.D. Moore说:这是一个重大的安全漏洞,任何级别的用户都可以通过它获得root权限。其它用户钥匙串中的密码将会暴露,入侵者将能够安装永久性的隐藏程序、木马。

苹果目前并没有对此做出回应,Moors说道:我认为苹果应该严肃对待该问题,考虑到他们之前对漏洞问题的回应速度,这次回应缓慢也并不令人吃惊。

责任编辑:黄丹 来源: MacX
相关推荐

2013-09-02 09:19:19

2011-08-08 15:48:08

2013-07-11 09:51:15

2014-02-25 15:12:07

2014-12-24 12:34:48

2014-07-30 10:29:12

Android系统

2013-07-31 15:44:51

2016-02-17 16:04:42

2018-01-25 15:19:42

2018-05-10 08:40:15

Windows Linux 漏洞

2014-11-04 10:23:14

2013-10-12 10:39:49

2009-10-10 17:40:34

2013-11-05 16:32:18

搜狗浏览器安全漏洞

2010-08-25 11:05:03

2015-08-28 10:45:25

2009-02-19 13:12:10

劲舞团漏洞久游网

2010-11-01 13:38:11

2014-07-30 10:18:51

Android

2015-08-05 13:56:30

点赞
收藏

51CTO技术栈公众号