Bag u macOS High Sierra omogućava otključavanje sistemskih postavki App Store bilo kojom lozinkom
Vesti, 12.01.2018, 09:00 AM
Uređaji koji rade sa macOS High Sierra 10.13.2 imaju grešku koja omogućava svakom ko je prijavljen kao lokalni administrator da otključa sistemske preferencije App Store koristeći bilo koje korisničko ime i lozinku. Drugim rečima, ako je vaš nalog administator a vi praktikujete da ostavljate računar bez nadzora, bilo ko ko ima pristup računaru može promeniti postavke App Store na Macu bez vašeg znanja.
Iako ovaj propust nije tako ozbiljan kao nedavno otkriveni bag koji je omogućavao dobijanje MacOS root pristupa ponavljanim neunošenjem lozinke, ovo pokazuje da kada je reč o macOS postoje ozbiljni problemi u sa revizijom koda kada je u pitanju način kako se lozinke mogu koristiti, s obzirom da je ovo drugi put za samo tri meseca da se polje za lozinku moglo koristiti u macOS-u da bi se dobile dodatne privilegije.
Korišćenje ovog baga je veoma jednostavno. Samo otvorite sistemske postavke App Store i ako je katanac na ikoni zaključan, kliknite na njega. macOS će vas zatim upitati za korisničko ime i lozinku. Unesite bilo koje korisničko ime i lozinku koju želite i pritisnite Unlock, i sistemske postavke App Store postaju otključane. Ovo vam omogućava da promenite postavke kao što su one koje se odnose na to koja ažuriranja želite da se instaliraju, da li ćete instalirati bezbednosne ispravke i još mnogo toga.
Bag je prisutan samo u 10.13.2, i verovatno i u prvoj i drugoj beta verziji 10.13.3.
Dok ovo ne bude rešeno, ne koristite lokalni admin nalog ili obavezno zaključite svoj računar kada ga ne koristite.
Izdvojeno
Lažni Gemini CLI i Claude Code sajtovi šire infostealer malvere
Istraživači kompanije EclecticIQ otkrili su novu kampanju u kojoj napadači koriste lažne sajtove koji se predstavljaju kao Google Gemini CLI i Ant... Dalje
Besplatna horor igra na Steamu pretvorila se u horor za igrače: malver krao lozinke i podatke iz kripto novčanika
Besplatna horor igra Beyond The Dark uklonjena je sa Steama nakon što su korisnici otkrili da je sadržala malver za krađu lozinki, podataka iz preg... Dalje
Ugašen servis za digitalno potpisivanje malvera koji je zloupotrebljavao Microsoftovu platformu
Microsoft je saopštio da je ugasio malware-signing-as-a-service (MSaaS) operaciju koja je zloupotrebljavala kompanijin Artifact Signing servis za gen... Dalje
MiniPlasma: stara ranjivost Windowsa ponovo aktuelna
Istraživač bezbednosti poznat pod pseudonimom Nightmare-Eclipse objavio je proof-of-concept exploit pod nazivom MiniPlasma, koji omogućava napadač... Dalje
Hakovan sajt popularnog JDownloadera, korisnici preuzimali trojanizovane instalere
Popularni menadžer za preuzimanje JDownloader nakratko je postao kanal za distribuciju malvera nakon što su napadači kompromitovali zvanični sajt ... Dalje
Pratite nas
Nagrade






Pratite nas preko RSS-a





