Indice del forum MACTHUGS
THE ART OF SHARING ~ ON MAC ~
 
 FAQFAQ   CercaCerca   Lista utentiLista utenti   GruppiGruppi   RegistratiRegistrati 
 ProfiloProfilo   Messaggi privatiMessaggi privati   Log inLog in 

MacOs X: Occhio all'installer !!

 
Nuovo argomento   Rispondi    Indice del forum -> ¿¿ What's New ??
Precedente :: Successivo  
Autore Messaggio
Czar
ZAR
ZAR


Registrato: 31/07/06 22:21
Messaggi: 3317
Residenza: Roma

MessaggioInviato: Lun Set 18, 2006 7:51 am    Oggetto: MacOs X: Occhio all'installer !! Rispondi citando

notizia interessante che vi invito a leggere attentamente




In Mac OS X un installer software con estensione .pkg, lanciato da un utente Admin può andare a toccare file del sistema che appartengono all'utente root senza che venga chiesta alcuna password.
E' quanto afferma un articolo in inglese su Macgeekery intitolato "How a Malformed Installer Package Can Crack Mac OS X".

Il problema viene dall'uso della chiave AdminAuthorization nell'installer e si tratterebbe di una questione nota almeno dal luglio del 2006, fatta presente sul forum ufficiale Apple e ammessa da Cupertino ma tutt'ora irrisolta.
Nell'articolo su Macgeekery si cita l'uso della tecnica da parte dell'installazione del software di virtualizzazione Parallels e si spiega -con esempi- come nelle mani sbagliate potrebbe essere sfruttata per paciugare in configurazioni di sistema (/etc/sudoers ad esempio) o altri file riservati senza alcuna password.

Dalle mie segnalazioni su Slashdot e sul newsgroup it.comp.macintosh arrivano purtroppo alcune conferme e dettagli.

Una di queste è che effettivamente quando si installa Parallels non chiede alcuna password pur andando ad aggiungere estensioni del kernel e ripulirne la cache, operazioni che normalmente da Terminale (shell) devono essere preposte da un sudo.
Esiste quindi un problema di escalation di privilegi.

Soluzioni? Per ora su Slashdot viene suggerito di usare account normali e non di tipo Admin in modo che nelle installazioni quantomeno venga chiesta sempre la password, lo stesso consiglio dato qualche mese fa su it.comp.macintosh per un'altra potenziale vulnerabilità.

fonti:


Solamente gli utenti registrati possono vedere link su questo forum!
Registrati oppure Autenticati su questo forum.




Solamente gli utenti registrati possono vedere link su questo forum!
Registrati oppure Autenticati su questo forum.


_________________


Top
Profilo Invia messaggio privato Invia e-mail HomePage AIM Yahoo MSN
lugiu
Moderator
Moderator


Registrato: 07/08/06 23:13
Messaggi: 803

MessaggioInviato: Lun Set 18, 2006 10:00 pm    Oggetto: Re: MacOs X: Occhio all'installer !! Rispondi citando

Czar ha scritto:
In Mac OS X un installer software con estensione .pkg, lanciato da un utente Admin può andare a toccare file del sistema che appartengono all'utente root senza che venga chiesta alcuna password.

Shocked
Questo mi sconvolge. Lo ho sempre considerato un punto di forza riguardo alla sicurezza nei sistemi unix.
Mi crolla un mito
Top
Profilo Invia messaggio privato
Czar
ZAR
ZAR


Registrato: 31/07/06 22:21
Messaggi: 3317
Residenza: Roma

MessaggioInviato: Lun Set 18, 2006 10:19 pm    Oggetto: Rispondi citando

si, in effetti hai ragione Lugiu. Nemmeno io me l'aspettavo, speriamo risolvano questo "problemino".

_________________


Top
Profilo Invia messaggio privato Invia e-mail HomePage AIM Yahoo MSN
noodles
Ratio Hell
Ratio Hell


Registrato: 06/08/06 10:52
Messaggi: 334
Residenza: Pisa

MessaggioInviato: Lun Set 18, 2006 11:54 pm    Oggetto: Rispondi citando

cmq non è proprio un bug...perchè con alcuni accorgimenti si può evitare...

diciamo che è una cosa che per utenti inesperti rappresenta un problema...

va cmq rivista!
Top
Profilo Invia messaggio privato
Mostra prima i messaggi di:   
Nuovo argomento   Rispondi    Indice del forum -> ¿¿ What's New ?? Tutti i fusi orari sono GMT + 2 ore
Pagina 1 di 1

 
Vai a:  
Non puoi inserire nuovi argomenti
Non puoi rispondere a nessun argomento
Non puoi modificare i tuoi messaggi
Non puoi cancellare i tuoi messaggi
Non puoi votare nei sondaggi





Powered by phpBB © 2001, 2002 phpBB Group
subRed style by ktauber
phpbb.it

Abuse - Segnalazione abuso
Powered by forumup.com forum gratis free, crea il tuo forum gratis free ora!
Created by Raulken of Hyarbor S.r.l.
Utilizzando questo sito si accettano le norme di TOS & Privacy.

Page generation time: 0.203