苹果公司不久前才推出的最新Mac操作系统HighSierra惊爆重大资安漏洞,有心人士毋需任何口令就可以进入计算机,甚至取得强大的管理者权限。苹果已经忙着设法补破网。

苹果公司推出的最新Mac操作系统HighSierra惊爆重大资安漏洞,苹果公司发表声明说:「我们正在设法以软件更新,解决这个问题。」(图取自苹果官网www.apple.com)
苹果公司(Apple)发表声明说:「我们正在设法以软件更新,解决这个问题。」
据报导,这个重大资安漏洞由土耳其软件开发者艾金(Lemi Ergin)发现公布。
艾金发现,只要在Mac登入画面的客户名称栏键入root,让口令栏空白,然后按enter键多次,即可取得目标计算机毫不受限制存取权。
但艾金并未遵循资安人员的不成文规定,在发现安全漏洞时先通报业者,让业者有足够时间堵住漏洞,再公诸于世,艾金因而招致批评。
至于是否事先知悉这个漏洞,苹果不证实也不否认。
苹果技术支持论坛的一名成员两周多前已发文提到这个漏洞的细节,但文中似乎暗示这个漏洞可能有利于解决问题,而没说那是个严重安全漏洞。
这个漏洞使得Mac门户洞开,提供极大权限,资安专家说,苹果犯下这个错误,既愚蠢又丢脸。
以root登入的存取权限比一般使用者多出很多,可以读写同台计算机中的其他帐号档案。拥有系统管理者权限的超级使用者还可删除重要系统档案,使计算机丧失功能,或植入连防毒软件也难以检测到的恶意程序。
一般来说,这个漏洞不能自远程登入,对多数使用者来说,代表这个漏洞只在有人可以实际接触到Mac又心怀不轨时,才会构成威胁。但如果因某些其他因素,像是提供技术支持服务而授权远程登入的话,这个漏洞就会遭到远程利用。
这项重大资安漏洞曝光的时间点,对苹果带来压力。苹果必须赶在有心人士利用它犯案前,把漏洞给堵住。
评论 (0)