ก่อนหน้า เคยมีข่าว พบช่องโหว่เข้าถึงสิทธิ์ root ของ Linux ด้วยการตั้งเวลาใหม่และรีเซ็ต sudo ซึ่งนอกจาก Linux จะได้รับผลกระทบแล้ว Mac ก็ได้รับผลกระทบกับเขาไปด้วย! (แนะนำให้อ่านรายละเอียดของช่องโหว่จากข่าวเก่าประกอบ)
นักพัฒนาจาก Metasploit ได้เพิ่ม module ในการทดลองเจาะช่องโหว่ของ sudo บน Mac แล้ว และถึงแม้บั๊กนี้จะมีผลกระทบกับ Linux หลายแขนง แต่ส่วนใหญ่ก็ต้องใช้รหัสผ่านในการแก้ไขนาฬิกาของคอมพิวเตอร์ แต่ Mac สามารถแก้ไขเวลาของระบบได้โดยไม่ต้องใช้รหัสผ่าน! ซึ่ง OS X ที่ได้รับผลกระทบนี้คือ OS X 10.7 ถึง OS X 10.8.4
HD Moore ผู้ก่อตั้งโครงการ Metasploit และหัวหน้านักวิจัยของฝ่ายความปลอดภัยใน Rapid7 กล่าวว่า "บั๊กนี้สำคัญเพราะมันทำให้ผู้ใช้ระดับใดก็ได้กลายเป็น root ที่ทำอะไรก็ได้ เช่น ดูรหัสผ่านที่ไม่ได้เข้ารหัสใน Keychain และลงโปรแกรม rootkit ได้ถาวร ผมหวังว่าแอปเปิลจะจริงจังต่อการแก้ปัญหา แต่ถ้าช้าผมก็ไม่แปลกใจ หากดูจากประวัติการตอบสนองต่อช่องโหว่ของเครื่องมือโอเพ่นซอร์สในแพคเกจของพวกเขา"
ที่มา - Ars Technica
on
มีเหน็บแนมด้วย
cartier Thu, 29/08/2013 - 18:11
มีเหน็บแนมด้วย ไม่ช้าไม่ใช่แอปเปิ้ลสิ
ระวังโดนถล่มโดยสาวกนะครับ
overbid Thu, 29/08/2013 - 18:20
In reply to มีเหน็บแนมด้วย by cartier
ระวังโดนถล่มโดยสาวกนะครับ
ผมตั้งป้อมรออยู่ครับ
cartier Thu, 29/08/2013 - 18:26
In reply to ระวังโดนถล่มโดยสาวกนะครับ by overbid
ผมตั้งป้อมรออยู่ครับ
รอcreep มาตอดป้อม DotA :
Jaddngow Thu, 29/08/2013 - 20:40
In reply to ผมตั้งป้อมรออยู่ครับ by cartier
รอcreep มาตอดป้อม
DotA : Defense of the Apple
สวัสดีครับ ผมจะมาขอถล่มคุณ
PathSNW Thu, 29/08/2013 - 20:19
In reply to มีเหน็บแนมด้วย by cartier
สวัสดีครับ ผมจะมาขอถล่มคุณ cartier หน่อยครับ ไม่ทราบสมารถถล่มได้ทางไหนบ้างครับ ต้องกรอกเอกสารเพิ่มเติมเติมหรือเปล่า ต้องเอารูปถ่ายไหมครับ ออ ลืมปากกา เดี๋ยวออกไปซื้อปากกาก่อน :)
ส่ง resume
cartier Fri, 30/08/2013 - 15:14
In reply to สวัสดีครับ ผมจะมาขอถล่มคุณ by PathSNW
ส่ง resume มาครับเดี๋ยวขอพิจารณาอีกที
ล้อเล่นครับ อย่าทำไรผมเลย ผมมีภาระต้องดูแลครับ :(
มีวิธีแก้ปัญหาชั่วคราวมั้ยครั
xenatt Thu, 29/08/2013 - 18:22
มีวิธีแก้ปัญหาชั่วคราวมั้ยครับ
sudo -K
satchkid Thu, 29/08/2013 - 18:56
In reply to มีวิธีแก้ปัญหาชั่วคราวมั้ยครั by xenatt
sudo -K ครับ
(เป็นการสั่งให้ลบ Timestamp ของ sudo ทิ้ง)
อืม... มันจะทำให้ Hack
wichate Thu, 29/08/2013 - 19:13
In reply to sudo -K by satchkid
อืม... มันจะทำให้ Hack ง่ายขึ้นกว่าเดิมเยอะเลย (เพราะเราตั้งเวลาเครื่องใหม่โดยไม่ต้องใช้สิทธ์ root) ไม่เหมือนกรณีของ linux นะครับ กรณีของ mac นี่ไม่มีวิธีแก้ชั่วคราวครับ
ถึงย้อนเวลากลับไปได้ ก็
satchkid Thu, 29/08/2013 - 19:31
In reply to อืม... มันจะทำให้ Hack by wichate
ถึงย้อนเวลากลับไปได้ ก็ bypass password ไม่ได้อยู่ดีนี่ครับ
เพราะ sudo -K จะไปลบ Timestamp ทำให้มันอยู่ในสภาพเสมือนไม่เคยใช้ sudo
(คือ ไม่เคยมีการกรอก password สำเร็จมาก่อน)
อีกอย่างนึงคือ...การจะเซ็ตเวลาบน OSX อาจจะไม่ต้องใช้สิทธิ์ root ก็จริง
แต่ก็ยังต้องใช้สิทธิ์ admin นะครับ
ถ้าลบไฟล์ Timestamp
wichate Thu, 29/08/2013 - 20:16
In reply to ถึงย้อนเวลากลับไปได้ ก็ by satchkid
ถ้าลบไฟล์ Timestamp ก็โอเคครับ แต่ในข่าวเก่าบอกว่าแค่ reset เวลาใน Timestamp เฉยๆ ทำให้เมื่อใช้คำสั่ง sudo -K จะทำให้รู้เวลาที่แน่นอนสำหรับ Hack ได้ทันที (ด้วยการหลอกให้รันโปรแกรม หรือ script ซึ่งก็ได้สิทธ์เป็น admin อยู่แล้ว)
อ่า sudo -K ลบ sudo -k เป็น
Aorjor Thu, 29/08/2013 - 23:02
In reply to ถ้าลบไฟล์ Timestamp by wichate
อ่า sudo -K ลบ sudo -k เป็น reset หรือเปล่าครับ
อื้อหือ
k2clubss Thu, 29/08/2013 - 18:32
อื้อหือ
ทำระบบปิดแต่ช่องโหว่โผล่มาให้
pinpan0304 Thu, 29/08/2013 - 18:34
ทำระบบปิดแต่ช่องโหว่โผล่มาให้เห็นเรื่อยๆคืออัลไล //มันใช่ไม๊เนี่ย
คนใช้เยอะขึ้น
devilblaze Thu, 29/08/2013 - 19:05
In reply to ทำระบบปิดแต่ช่องโหว่โผล่มาให้ by pinpan0304
คนใช้เยอะขึ้น ช่วงโหว่ที่พบก็เยอะตาม เมื่อก่อนๆโน่นนนคนใช้ mac ส่วนใหญ่เป็นพวก creative แต่ปัจจุบันรวมทุกกลุ่ม ทั้งคนธรรมดา นักศึกษา แม่บ้าน เด็ก คนปู่คุณย่า ล่อตาล่อใจโจรนักแล นักพัฒนา ผู้เชี่ยวชาญ จึงใส่ใจหาช่องโหว่ใน mac เยอะขึ้น
ธรรมดานะ
ROBONIN Thu, 29/08/2013 - 19:09
In reply to ทำระบบปิดแต่ช่องโหว่โผล่มาให้ by pinpan0304
ธรรมดานะ ทุกระบบมีจุดอ่อนอยู่แล้ว ขึ้นอยู่กับว่าจะพบเยอะขนาดไหน เมื่อไหร่ อย่างจาวาเมื่อก่อนว่าปลอดภัยนักหนา ออราเคิลซื้อไป บั๊กโผล่กระจายเลย
ผมว่าตรรกะนี้ใช้ไม่ได้นะครับ
nrml Thu, 29/08/2013 - 19:16
In reply to ทำระบบปิดแต่ช่องโหว่โผล่มาให้ by pinpan0304
ผมว่าตรรกะนี้ใช้ไม่ได้นะครับ ไม่มีระบบไหนในโลกนี้ที่ปลอดภัยหรือสมบูรณ์แบบนะครับ
Windows & IE ก็ระบบปิดนะครับ
hisoft Thu, 29/08/2013 - 19:34
In reply to ทำระบบปิดแต่ช่องโหว่โผล่มาให้ by pinpan0304
Windows & IE ก็ระบบปิดนะครับ เรียกได้ว่า พรุนสกัดยังไม่เข้มข้นเท่า
ระบบเปิดหรือปิดก็มีโอกาสเกิดช
jinxplay Fri, 30/08/2013 - 11:58
In reply to ทำระบบปิดแต่ช่องโหว่โผล่มาให้ by pinpan0304
ระบบเปิดหรือปิดก็มีโอกาสเกิดช่องโหว่เหมือนกันครับ อยู่ที่ความเนียนในการเขียน(ชี้ไปที่ Windows)
งั้นทำให้ตอนตั้งเวลาต้องใช้สิ
PowerMax Thu, 29/08/2013 - 19:59
งั้นทำให้ตอนตั้งเวลาต้องใช้สิทธิ root จะได้ไหม
เดานะ ผมไม่มีแมค
ผมไม่แน่ใจว่าสามารถป้องกันได้
nutmos Thu, 29/08/2013 - 22:33
In reply to งั้นทำให้ตอนตั้งเวลาต้องใช้สิ by PowerMax
ผมไม่แน่ใจว่าสามารถป้องกันได้ 100% หรือเปล่านะครับ (เลยไม่ขอนำลงในข่าว)
System Preferences -> Date & Time -> แล้วก็คลิกเครื่องหมายล็อคตรงมุมซ้ายล่างครับ (ซึ่งก่อนจะปลดล็อคได้ต้องกดรหัสผ่านก่อน)
งั้นทำให้ตอนตั้งเวลาต้องใช้สิ
PowerMax Thu, 29/08/2013 - 20:00
งั้นทำให้ตอนตั้งเวลาต้องใช้สิทธิ root จะได้ไหม
เดานะ ผมไม่มีแมค
แมคไก่ แมคฟิช ไม่มีทั้งนั้น
อารมณ์ประมาณแมงอีนูนมุดเข้าห้
Aoun Thu, 29/08/2013 - 20:03
อารมณ์ประมาณแมงอีนูนมุดเข้าห้องแห่งความลับได้สำเร็จ
เห็นภาพแฮรรี่เป็นแมงอีนูน
gsoftthai Fri, 30/08/2013 - 06:28
In reply to อารมณ์ประมาณแมงอีนูนมุดเข้าห้ by Aoun
เห็นภาพแฮรรี่เป็นแมงอีนูน
ทำไมต้องแมงอีนูน เหอะๆ
cartier Fri, 30/08/2013 - 15:15
In reply to อารมณ์ประมาณแมงอีนูนมุดเข้าห้ by Aoun
ทำไมต้องแมงอีนูน เหอะๆ