High Sierra及早前的macOS的Keychain功能出現漏洞,可讓駭客以明碼取得各項app的密碼

包括High Sierra等macOS的Keychain遭爆有漏洞,臉書、app密碼可被看光光

新一代macOS作業系統High Sierra預定今(26)日才要正式開放下載,不過有研究人員發現指出,High Sierra及早前的macOS的Keychain功能出現漏洞,可讓駭客以明碼取得各項app的密碼。 

Keychain是可存放Mac電腦中各app及網站密碼的地方,需要有主密碼以登入存取。但前國安局駭客,現為資安公司Synack首席研究員Patrick Wardle在推特貼出的一段影片,他利用製作的概念驗證app KeychainStealer,示範密碼竊取攻擊。

在影片中,只要使用者以網路下載未簽章的應用程式,駭客就能在遠端伺服器上執行常見的網路測試工具Netcat藉此取得使用者電腦中的臉書、推特以及網路銀行密碼,過程中不需使用者做什麼事,而且app或macOS也都完全沒有發出任何告警或要求許可。 

Wardle指出,其實除了High Sierra,任何版本macOS都有這項漏洞。事實上,去年7月就曾經爆發過這項漏洞,可使Keychain所有密碼以明文顯示,連mac OS X 10.10、10.11.5都未能倖免於難。 

Wardle表示,他本月稍早即通知蘋果,但覺得蘋果還沒修補好High Sierra這項漏洞就要開放大眾下載,因此決定提早爆料。他也對macOS的安全性感到失望。 

蘋果對媒體發表聲明,macOS上的安全檢查功能Gatekeeper會在使用者安裝未簽章的app時發出警告,以及禁止app在未經用戶同意前啟動。蘋果也呼籲用戶不要從不明的第三方軟體市集下載軟體,並確實留意macOS發出的安全通知。

🍎たったひとつの真実見抜く、見た目は大人、頭脳は子供、その名は名馬鹿ヒカル!🍏

蘋果釋出macOS High Sierra 10.13補充更新程式,修補APFS密碼外洩漏洞

蘋果於周四(10/5)釋出macOS High Sierra 10.13補充更新程式,修補了兩個安全漏洞,其中一個漏洞會造成APFS加密卷宗的密碼曝光,另一個漏洞則能用來竊取蘋果鑰匙圈(keychain)密碼。

APFS的全名為Apple File System,為蘋果最新開發的檔案系統,與9月25日出爐的macOS High Sierra 10.13一同問世,取代了蘋果先前所使用的HFS+,並將成為蘋果所有作業系統的底層,涵蓋macOS、iOS、tvOS與watchOS。

根據蘋果的說明,若使用者於磁碟工具程式(Disk Utility)中利用新增APFS卷宗(Add APFS Volume)的指令建立一個加密的APFS卷宗,並啟用密碼提示功能,那麼在密碼提示中有可能直接出現密碼而不僅僅是提示。

新的補充更新程式清除了密碼提示中所出現的真實密碼,並改善提示的儲存邏輯。

另一個安全漏洞則是允許惡意程式取得鑰匙圈密碼。蘋果表示,惡意程式可藉由合成點擊以繞過鑰匙圈的存取提醒,蘋果的修補方式則是在存取鑰匙圈時要求使用者輸入密碼。

現在重新下載macOS High Sierra 10.13即會包含上述的補充更新。

🍎たったひとつの真実見抜く、見た目は大人、頭脳は子供、その名は名馬鹿ヒカル!🍏