Mac OS X: Μεγαλειώδης γκάφα της Apple οδηγεί σε κενό ασφαλείας με διαρροή κωδικών πρόσβασης Ημερομηνία:
7/5/2012, 02:55 - Εμφανίσεις: 134
Απίστευτη γκάφα της Apple που προκαλεί σοβαρό κενό ασφαλείας στο Mac OS X ήρθε στη δημοσιότητα σήμερα και κάνει το γύρο ξένων τεχνολογικών ενημερωτικών sites. Συγκεκριμένα φαίνεται ότι προγραμματιστής της Apple ξέχασε μια επιλογή debugging ενεργή στο OS X 10.7.3 update που διατέθηκε το Φεβρουάριο με αποτέλεσμα... οι κωδικοί χρηστών στο λειτουργικό σύστημα να αποθηκεύονται όπως είναι χωρίς καμία κρυπτογράφηση, σε ένα αρχείο καταγραφής που είναι αναγνώσιμο από οποιονδήποτε έχει τοπική ή απομακρυσμένη πρόσβαση στον υπολογιστή.
Οι επιλογές debugging συνήθως ενεργοποιούνται ενώ μια νέα έκδοση ή αναβάθμιση του λειτουργικού συστήματος είναι σε στάδιο ανάπτυξης και δοκιμών. Πριν όμως τη διάθεσή τους στο ευρύ κοινό, αυτές πρέπει να απενεργοποιούνται, κάτι που ξεχάστηκε στη συγκεκριμένη περίπτωση.
Μάλιστα οι κωδικοί πρόσβασης που διαρρέουν μέσω του συγκεκριμένου debug log καταχωρούνται και στα Time Machine backups που αποθηκεύουν οι χρήστες σε εξωτερικούς δίσκους. Ακόμα και αν χρειάζεται κάποιο κλειδί προστασίας για την ανάγνωση του backup, η πρόσβαση στο συγκεκριμένο αρχείο γίνεται χωρίς αυτό το κλειδί.
Το πιο οξύμωρο είναι ότι το κενό ασφαλείας ισχύει σε υπολογιστές όπου οι χρήστες έχουν ενεργοποιήσει την κρυπτογράφηση FileVault η οποία υποτίθεται ότι παρέχει υψηλότερη ασφάλεια... σε αυτούς οι κωδικοί πρόσβασης των χρηστών αποθηκεύονται χωρίς καμία κρυπτογράφηση. Το συγκεκριμένο κενό ασφαλείας θεωρείται από εταιρείες ασφαλείας λογισμικού εξαιρετικά κρίσιμο, αφού για να δει κανείς τους κωδικούς των χρηστών, δεν χρειάζεται καν να ξεκινήσει το λειτουργικό σύστημα μέσω του οποίου αποθηκεύτηκαν. Έχει πρόσβαση σ' αυτούς ακόμα κι αν ξεκινήσει τον υπολογιστή από εξωτερικό δίσκο ή το DVD εγκατάστασης του Mac OS X.
Η Apple ενημερώθηκε για το κενό ασφαλείας και αναμένεται απάντησή της που μάλλον θα είναι η διάθεση κάποιας επείγουσας αναβάθμισης. Όμως ακόμα και στην περίπτωση αυτή, τα υπάρχοντα time machine backups που δημιουργήθηκαν ενώ υπήρχε το κενό ασφαλείας, εξακολουθούν να μένουν εκτεθειμένα.