通行证│用户名: 密码: 验证码: 验证码,看不清楚?请点击刷新验证码 电信网通铁通移动   在线
文章搜索:
热门搜索:红客 黑鹰 红客技术 安全动画 红客培训
首页 文章 软件 动画 资源 励志 论坛 邮箱 会员 军事 科技 博客 爱心红客 最近更新 800g资源
 业内新闻 漏洞公告 病毒公告 电脑知识 网络知识 菜鸟入门 攻防教程 黑客攻防 安全编程 工具使用 综合安全 个人安全 安全相关 Q Q安全 原创精华 红客人物 站内事件
您现在的位置: 爱国者安全网 >> 新闻类 >> 业内动态 >> 业内新闻 >> 文章正文
苹果OS X漏洞 帐号密码存在电脑过久
责任编辑:酷酷の鱼   更新日期:2008-3-4
 
苹果证实,一项安全瑕疵会在许多情况下,让某个能够实际使用Macintosh电脑的人,取得有效的使用者帐号密码。

  该弱点出自一项程序错误,导致帐号密码会在验证后存在电脑过久,因此可能被有心人取出,用来登入电脑并冒充使用者。

  发现这项弱点的程序设计师Jacob Appelbaum表示:这是个实际的问题,并且需要解决。他说他不满意苹果接获通报后的处理:他们不愿把它加入最近一次的安全更新,或提供单独的安全更新。

  不同于上周报道的安全问题,这个弱点是OS X独有,其影响也更广泛,因为它能让(至少在OS X的预设组态中)所有存储在Keychain的密码曝光,包括无线网路、网站、通过SSH进入的帐号网络登入值等密码。

  苹果发言人Anuj Nayar对记者表示:我们已经注意到这个可能局部被利用的弱点,我们正准备在接下来的软件更新中处理。虽然没有任何操作系统是百分之百免疫,苹果在使用者受到影响前,尽速解决潜在的弱点,一直有良好的纪录。

  这项安全瑕疵的运作方式如下:OS X的次系统loginwindow.app询问进入帐号的名称和密码。在预设的组态中,帐号密码可解开使用者的keychain和加密的FileVault(如果有使用)。

  但OS X并未在开锁程序完成后,立即消除密码,而是存在内存中。那代表只要有人能实际接触到该台电脑,就能用多种方法取出电脑DRAM芯片上存储的内容,包括将 iPod插入Firewire接口取出内存的内容、重开机并从网络或可移除的媒体执行记忆汲取程序、或直接拔出DRAM改装到另一台电脑里。

  关掉电脑再多等几分钟,让DRAM上的内容有时间衰退,可防范这类攻击。虽然密码有可能在使用者登出后留在内存内(这种情况甚至更危险),Appelbaum尚未测试过这个理论。

  Appelbaum在2月5日通报苹果,但苹果并未在2月11日发布的安全更新中解决这个问题。他表示:他们应该担心,因为这代表那些需要密码验证的事情,都会询问这项信息。

  由于苹果不愿透露细节,实际状况难以得知。但loginwindow.app使用可回溯到1980年代末的NeXTSTEP,当时根本没有人会想到这类攻击,因此部分原始的程序码,可能比本篇报道的某些读者还老。
  • 上一篇文章:
  • 下一篇文章:
  • 最近更新
    固顶文章 一日一动画稿费100元起
    普通文章 瑞星公司03月04日发布 每日计算机病毒及木马播报
    推荐文章 推荐:防止CSRF攻击
    普通文章 本周上网严防“寄生虫”传播病毒
    普通文章 对复旦大学的一次漫长渗透
    普通文章 苹果OS X漏洞 帐号密码存在电脑过久
    普通文章 10秒钟让你和任意QQ号聊天
    普通文章 和我一起进行php渗透
    普通文章 你的QQ号和Q币是如何被盗的!
    普通文章 不安分的网页——网页木马的守株待兔
    热门文章
    普通文章黑莓网络数次中断 美用户抱怨无法收发邮件
    普通文章奇虎: 360安全卫士将永久向用户免费
    普通文章教育网站“裸”现少儿不宜图片
    普通文章劫持式下载器自动下载病毒木马
    普通文章台湾家庭缺乏网络安全意识 逾半数电脑曾中毒
    普通文章加拿大破获史上最大黑客团伙
    普通文章网管要求加薪不成 破坏单位服务器
    普通文章“风月神州”色情网站案终审 主犯判10年
    普通文章最有效防病毒方法 杀毒软件使用技巧
    普通文章病毒感染可执行文件后图标模糊原因
    精彩专题