Подросток нашел и показал серьезную уязвимость macOS

Под угрозой все пользователи, даже на последней версии macOS Mojave.
Артём Баусов avatar | 7 февраля 2019

18-летний подросток Линус Хенц нашёл уязвимость в macOS, благодаря которой можно получить доступ к учётным записям без прав администратора или суперпользователя.

В iOS и macOS есть функция Связка ключей, в которой хранятся сохранённые данные от различных сервисов и сайтов. Для их просмотра нужно ввести пароль от аккаунта.

Хенц узнал, как обойти это ограничение. Но в качестве протеста он не собирается делиться подробностями с Apple, так как программа вознаграждений распространяется только на iOS, но не macOS.

Зато показал, как написанная им программа для взлома Связки ключей работает:

Функционирует его приложение только с локально-сохранёнными данными. Хранящуюся в iCloud информацию оно не затрагивает.

Ждём реакцию Apple. [Engadget]

13
Логотип iPhones.ru
iPhones.ru
Под угрозой все пользователи, даже на последней версии macOS Mojave.

13 комментариев

Котик
Котик
Котик
Котик
Котик
Котик
Котик
Котик
Котик
Котик
Котик
Котик
Котик из TikTok
Котик из TikTok
Котик из TikTok
Котик из TikTok
Момент из фильма
Момент из фильма
Момент из фильма
Момент из фильма
Момент из фильма
Момент из фильма
Момент из фильма
Момент из фильма
Момент из фильма
Момент из фильма
Момент из фильма
Момент из фильма
Момент из фильма
Момент из фильма
Момент из фильма
Момент из фильма
Момент из фильма
Момент из фильма
Мем стикер
Мем стикер
Мем стикер
Мем стикер
Мем стикер
Мем стикер
Мем стикер
Мем стикер
Мем стикер
Мем стикер
Мем стикер
Мем стикер
Мем стикер
Мем стикер
Мем стикер
Мем стикер
Мем стикер
Мем стикер
Мем стикер
Мем стикер
Мем стикер
Мем стикер
Мем стикер
Мем стикер
Мем стикер
Мем стикер
Мем стикер
Мем стикер
Мем стикер
Мем стикер
Мем стикер
Мем стикер
Мем стикер
Офис стикер
Офис стикер
Офис стикер
Офис стикер
Офис стикер
Офис стикер
Офис стикер
Офис стикер
Офис стикер
Офис стикер
Офис стикер
Офис стикер
Офис стикер
Офис стикер
Офис стикер
Офис стикер
Офис стикер
Видео мем
Видео мем
Видео мем
Видео мем
Видео мем
Видео мем

Какие правила в комментариях
  1. picatchy avatar
    picatchy 7 февраля 2019

    Из памяти процесса тащит очевидно. Не зря же он держит связку ключей открытой при запуске своей софтины. Полной защиты от таких атак нет ни в одной системе

    Войди на сайт, чтобы ответить
    Ответить
    stepkin2
    stepkin2 7 февраля 2019

    @picatchy, угу осталось ответить на вопрос – с хера ли они в памяти в открытом виде, если он первый раз пароль не вводил. А так да, конечно, не такой защиты, особенно если пароли (супрыз!) в открытом виде, а ввод пароля – чистая бутафория.

    Войди на сайт, чтобы ответить
    Ответить
    dimasokol
    dimasokol 7 февраля 2019

    @picatchy, значит, вредоносное приложение может просто запустить Keychain Access.app и получить все пароли? Отличная защита.

    Войди на сайт, чтобы ответить
    Ответить
  2. mlserg avatar
    mlserg 7 февраля 2019

    По видео в эппл должны поверить ему? Долго написать програмулинку, в которой бежит полоска с якобы процессом взлома, и потом показывает заранее прописанные пароли?

    Войди на сайт, чтобы ответить
    Ответить
    hofc
    hofc 7 февраля 2019

    @mlserg, а что тут удивительного? Elcomsoft это давно делает, правда не бесплатно.

    Войди на сайт, чтобы ответить
    Ответить
    dimasokol
    dimasokol 7 февраля 2019

    @mlserg, так эпл может сделать простую и очевидную вещь: обещать выкупить информацию, если программулина сработает на чистом тестовом маке. Если уязвимости нет, то на этом гражданин и сольётся.

    Войди на сайт, чтобы ответить
    Ответить