苹果Yosemite现Shell漏洞 攻击可获超级用户权限

 

瑞典安全研究人员发现苹果OS X“Yosemite”的一个严重漏洞,具体细节将等到明年一月才发表,以期给苹果公司足够的时间准备一个补丁程序。

该漏洞的首次描述出现于十月中旬,当时Truesec在视频网站YouTube发布了一个视频,粗略地描述了Yosemite的Bug。

Truesec研究员Emil Kvarnhammar表示,他找到一种方法可以绕过苹果终端Shell的用户控制机制,获得Shell的根权限。苹果终端的此漏洞因此可以令有心人无需超级用户的密码直接运行sudo指令,也就是说,可以以超级用户的身份访问Shell。

虽然Kvarnhammar没有向外界公布漏洞是属于纯粹的本地攻击性的或是属于远程攻击性的,但从他给别人的建议来看,应是属于后者。苹果用户首先要做的是,创建一个供日常用的新帐号(无管理员权限),平时的日常操作以此账户登陆进行,不要以管理员账户登陆进行“日常“操作。其次,用户应该打开FileVault对硬盘驱动器加密。

瑞典媒体(网上可搜到)报道了Kvarnhammar的发现,消息其后在英语媒体里疯传。瑞典媒体称,Kvarnhammar在OS X 10.8、10.9和10.10上测试过该Bug。Kvarnhammar证实,漏洞的存在至少可追朔到2012年,但极有可能要早得多。

(责任编辑:冬天的宇)

分享到:

更多
发表评论
请自觉遵守互联网相关的政策法规,严禁发布色情、暴力、反动的言论。
评价:
表情:
  • 微笑/wx
  • 撇嘴/pz
  • 抓狂/zk
  • 流汗/lh
  • 大兵/db
  • 奋斗/fd
  • 疑问/yw
  • 晕/y
  • 偷笑/wx
  • 可爱/ka
  • 傲慢/am
  • 惊恐/jk
用户名: 验证码:点击我更换图片
资料下载专区
图文资讯

网络安全:互联网安全 如何防范木马及病毒

加强网站服务器安全维护的技巧

电脑离线就安全?这个软件一样能远程窃取数

如何在Linux上最妥善地管理加密密钥?

如何在 Linux 上运行命令前临时清空 Bash

返回首页 返回顶部