设为首页 收藏本站
查看: 711|回复: 0

[经验分享] Mac狮子系统又暴安全隐患

[复制链接]

尚未签到

发表于 2016-5-18 08:12:28 | 显示全部楼层 |阅读模式
  最近,有人又暴Apple的安全隐患问题。
  

  安全隐患
  在Mac OS X 10.7.3系统在某些特殊情况下,据有人发现,Mac OS X系统会把用户的用户名连同密码一起记录在系统的安全日志中,而且密码是明码。

参见:https://discussions.apple.com/thread/3715366


日志中的内容类似如下:
DEBUGLOG | -[HomeDirMounter mountNetworkHomeWithURL:attributes:dirPath:username:] | about to call _premountHomedir. url=afp://server.com/Users, userPathComponent = pft, userID = 1-31, name = pft, passwordAsUTF8String = xxxxxxxxxxxxxx


在系统日之中记录用户名和密码是不能被接受的,这是一个严重的安全隐患,特别是在企业环境中,每个用户的信息,都要被保护,这是管理员在最初设计自身系统环境时的考虑,然而OS X系统轻易的就把管理员的精心设计给破坏了,这令人懊恼。
  

  扑朔迷离
  这个用户是在几台连接到雪豹10.6的服务器使用Open Directory认证的,目前只有为数不多的系统管理员们确认了这个问题,而绝大多数的其它人在他们所管理的系统上,却没有找到这样的问题。
  因为还没有人找到它的出现规律,比如这个问题出现在哪些版本的狮子系统上,在什么情况下出现等等的条件,系统会记录用户密码。就目前所知,只有在于LDAP服务器通讯,获取访问服务器共享资源的时候,可能会出现。目前出现问题的经过确认,已经有3个案例。管理员们,正在排查原因,同时他们都确认了下面两个方面没有问题:

1. 没有改动系统authorization文件

2. 使用默认的调试选项,也就是只在系统日志中记录错误信息
  不过,他们似乎都有实施用户级别的login脚本,以方便实施各自的系统管理和用户配置。另外,一个管理员已经确认,出现问题的Lion版本的build版本是11D50b和11D50。



基于没有找到任何的规律性的现实,这个问题到底是系统本身的问题,还是其它什么因素导致的,还无法定论,比如说,是不是管理员编写的脚本本身的问题,服务器设置导致,客户端配置问题,甚至有可能被病毒感染等等各种可能都有。

  其它案例
  其实还有另外一个案例,也是系统记录用户名和密码在安全日志中。在狮子系统中,用户打开一个旧版本FileVault时 (通常称作 FileVault 1,因为在狮子系统中,FileVault被升级了,人们俗称之为FileVault 2),通过系统认证后,在安全日志中会记录用户名和密码。那么这个为了安全考虑的加密的文件,还有什么安全可言呢?



下面是该日志的内容例子:
Apr 11 19:39:35 hostname authorizationhost[1240]: DEBUGLOG | -[HomeDirMounter mountEncryptedHomeWithURL:attributes:dirPath:username:] | about to call DIHLFVMount. urlAttribute = /Users/.username/username.sparsebundle, password = password-here-in-plain-text, mountPointParent = /Users, homeDirPath going to the DIHLFVMount call = /Users/username

  临时修补

临时的解决方法,

可以不让系统记录任何的安全日志,比如:
f=/var/log/secure.log && sudo rm $f && sudo ln -s /dev/null $f或者定时删除所有的所有的安全记录
  或者删除已知的记录密码的记录
  

运维网声明 1、欢迎大家加入本站运维交流群:群②:261659950 群⑤:202807635 群⑦870801961 群⑧679858003
2、本站所有主题由该帖子作者发表,该帖子作者与运维网享有帖子相关版权
3、所有作品的著作权均归原作者享有,请您和我们一样尊重他人的著作权等合法权益。如果您对作品感到满意,请购买正版
4、禁止制作、复制、发布和传播具有反动、淫秽、色情、暴力、凶杀等内容的信息,一经发现立即删除。若您因此触犯法律,一切后果自负,我们对此不承担任何责任
5、所有资源均系网友上传或者通过网络收集,我们仅提供一个展示、介绍、观摩学习的平台,我们不对其内容的准确性、可靠性、正当性、安全性、合法性等负责,亦不承担任何法律责任
6、所有作品仅供您个人学习、研究或欣赏,不得用于商业或者其他用途,否则,一切后果均由您自己承担,我们对此不承担任何法律责任
7、如涉及侵犯版权等问题,请您及时通知我们,我们将立即采取措施予以解决
8、联系人Email:admin@iyunv.com 网址:www.yunweiku.com

所有资源均系网友上传或者通过网络收集,我们仅提供一个展示、介绍、观摩学习的平台,我们不对其承担任何法律责任,如涉及侵犯版权等问题,请您及时通知我们,我们将立即处理,联系人Email:kefu@iyunv.com,QQ:1061981298 本贴地址:https://www.yunweiku.com/thread-218398-1-1.html 上篇帖子: mac使用launchctl定时运行程序 下篇帖子: OS Mountain Lion 10.8.2 安装 Cython
您需要登录后才可以回帖 登录 | 立即注册

本版积分规则

扫码加入运维网微信交流群X

扫码加入运维网微信交流群

扫描二维码加入运维网微信交流群,最新一手资源尽在官方微信交流群!快快加入我们吧...

扫描微信二维码查看详情

客服E-mail:kefu@iyunv.com 客服QQ:1061981298


QQ群⑦:运维网交流群⑦ QQ群⑧:运维网交流群⑧ k8s群:运维网kubernetes交流群


提醒:禁止发布任何违反国家法律、法规的言论与图片等内容;本站内容均来自个人观点与网络等信息,非本站认同之观点.


本站大部分资源是网友从网上搜集分享而来,其版权均归原作者及其网站所有,我们尊重他人的合法权益,如有内容侵犯您的合法权益,请及时与我们联系进行核实删除!



合作伙伴: 青云cloud

快速回复 返回顶部 返回列表