28 ноября пользователь обнаружил корневую уязвимость, к которой можно получить доступ к корневой учетной записи, введя пустой пароль. Это влияет на всех пользователей.
Tech Crunch как анимированный GIF-файл, показывающий, как это работает, если вы используете диалог аутентификации:
Этот недостаток также присутствует на экране блокировки, а также на любых гостевых учетных записях или учетных записях без прав администратора. Кроме того, если есть опция «прочее» или вы вошли в систему, через vnc / общий доступ к файлам / общий доступ к экрану ваш корневой пользователь может быть включен без пароля для защиты доступа.
Как я могу защитить себя?
macos
security
high-sierra
root
Jackson1442
источник
источник
Ответы:
Изменить 29 ноября 2017 г .:
Сегодня Apple выпустила обновление для системы безопасности, которое устраняет проблему. Важно установить это обновление с помощью App Store & gt; Обновления. После обновления номер сборки macOS будет 17B1002. Вот больше информации об обновлении: Обновление безопасности 2017-001
Если вы захотите снова использовать учетную запись root, вам потребуется повторно включить пользователя root и изменить пароль пользователя root. (Увидеть ниже)
Обязательно включите пользователя root и установите надежный (и, возможно, случайный) пароль для пользователя root. Это отключает обход безопасности. Теперь вы в безопасности, так как пароль root не угадан.
Включение пользователя root и изменение пароля root
Статья поддержки Apple ( https://support.apple.com/en-us/HT204012 )
Заявление Apple
Заявление Apple ( 9to5mac )
Если вы разрешите удаленный вход в систему (ssh), вы также можете отключить вход в систему для пользователя root, если вы хотите предотвратить любую вероятность того, что этот пароль или пользователь войдут в оболочку.
Вот руководство для администраторов, если они хотят защитить парк Mac от этого. Вторая ссылка - удобный скрипт, который хорошо выполняет оба действия с проверкой ошибок.
источник
Запустите обновление программного обеспечения из App Store. Apple выпустила обновление безопасности сегодня утром.
О безопасности содержимого обновления безопасности 2017-001
Обновления безопасности Apple
источник
Apple только что выпустила обновление, чтобы исправить проблему.
Обновление безопасности 2017-001 https://support.apple.com/en-us/HT208315
Также, чтобы предотвратить несанкционированный доступ к вашим компьютерам Mac, вы должны включить учетную запись пользователя root и установить пароль специально для пользователя root.
https://support.apple.com/en-ph/HT204012
Если ваша учетная запись root уже активна, убедитесь, что вы изменили пароль, чтобы убедиться, что уязвимость пустого пароля не установлена.
источник
Обновить:
28 ноября Apple выпустила обновление безопасности для всех компьютеров Mac, работающих под управлением MacOS High Sierra, которое доступно в App Store. Чтобы установить его, выполните следующие действия:
Вы можете узнать больше об обновлении безопасности 2017-001 Вот
Чтобы проверить, установлено ли на вашем Mac исправление, перейдите к About - Об этом Mac. Нажмите на номер версии. Если в скобках указано число 17B1002 или выше, ваш компьютер защищен от этой уязвимости.
Если вам нужен пользователь root на вашем компьютере, вам нужно будет включите его ,
Все, что вам нужно сделать, чтобы защитить себя от этой уязвимости в данный момент, это изменить пароль учетной записи root.
Смена пароля root
sudo passwd -u root
источник