Astel, Premier Spécialiste en opérateurs mobile, téléphone, Internet & TV en Belgique
Affichage des résultats 1 à 3 sur 3
  1. #1
    Membre certifié Avatar de geo10
    Date d'inscription
    avril 2010
    Localisation
    Rebecq
    Réputation
    34
    Messages
    1 044
    Évaluation
    4 (100%)

    Attention le mot de passe de Mac OS X Lion ne sert à rien

    Le blog Defence in Depth vient de révéler une faille de sécurité très importante dans Mac OS X Lion qui rend l’utilisation d’un mot de passe inutile dans certains cas, puisqu’il est possible de trouver les fichiers hash, voire carrément le changer, sans avoir besoin de connaître le mot de passe. Bref, du moment qu’une personne a un accès physique à la machine, et que l’utilisateur est logé sur son compte Administrateur, une personne malveillante peut changer le mot de passe et prendre contrôle du système à l’aide d’une simple ligne de commande.
    Révéler le contenu du shadow file

    Le problème est extrêmement simple à résoudre, ce qui est d’autant plus accablant pour Apple, car il n’aurait jamais dû exister. On espère qu’un correctif sera rapidement publié. Pour faire simple, Lion utilise des shadow file pour chaque utilisateur. Ils contiennent, entre autres, la base de donnée hash du mot de passe. Or, en principe, il est nécessaire de disposer des privilèges root pour pouvoir lire ce fichier. Le problème est que sous Lion, n’importe qui peut le lire. Il n’y a pas besoin d’entrer le mot de passe de l’administrateur si la session de l’utilisateur est ouverte. Bref, n’importe qui peut taper « dscl localhost -read /Search/Users/username » (remplacer username par le nom d’utilisateur de la session ouverte) et le système déballera les informations Hash qui pourront ensuite être rentrées dans un logiciel de crack pour générer le mot de passe de l'utilisateur.
    Changer le mot de passe sans connaître l’ancien

    Il y a encore plus simple. On peut taper « dscl localhost -passwd /Search/Users/username » dans le Terminal et le système acceptera un nouveau mot de passe sans avoir besoin de connaître l’ancien. Cette dernière manipulation ne fonctionne que si l’on change le mot de passe de l’utilisateur de la session que l’on utilise. Il faut donc être déjà identifié. Si cela réduit la portée de l’attaque, elle n’en est pas moins dangereuse. Il suffit par exemple de quitter sa machine quelques instants pour qu’une personne malhonnête change le mot de passe à l’insu de l’utilisateur. Il faut aussi que l’utilisateur soit l’administrateur de la machine, ce qui est la configuration utilisée par la très grande majorité des utilisateurs, puisque c’est celle qu’Apple propose à la sortie d’usine. Il est aussi possible de télécharger un programme qui lance la commande en question et donne le contrôle de la machine à une personne malveillante.
    Il n’y a pour l’instant aucune parade. La seule précaution que l’on peut prendre est de s’assurer que la machine demande un mot de passe au réveil, qu’elle ne s’identifie pas automatiquement au démarrage et de la verrouiller dès que l’on quitte son poste. Nous avons personnellement testé ces deux procédures et pouvons assurer qu’elles fonctionnent.

    Source:PC inpact

  2. #2
    Membre certifié Avatar de Bonisalive
    Date d'inscription
    janvier 2006
    Localisation
    Le Roeulx
    Âge
    42
    Réputation
    235
    Messages
    2 750
    Évaluation
    46 (100%)

    Par défaut

    Puisque l'utilisateur doit quitter son poste de travail et le malveillant doit avoir un accès physique, pourquoi ne pas embarquer le mac carrément? Les hackeurs sont des gens compliqués...

  3. #3
    Membre Avatar de furticator
    Date d'inscription
    mai 2010
    Localisation
    Mons
    Âge
    23
    Réputation
    8
    Messages
    348
    Évaluation
    1 (100%)

    Par défaut

    J'appelle pas ça une faille du système. Il existe une analogie sous Linux et Windows. Tant qu'on a un accès physique à la machine, je ne vois pas où est le problème. Si on considère le cas des serveurs, ces derniers sont enfermés dans une pièce au sous-sol dans une armoire fermée à clé sans compter les mécanismes de sécurité présents pour accéder au dit local. La faille serait de compromettre le compte administrateur à distance mais ça n'est pas le cas dans l'article.
    Devenez un Viking et je vous remercierai http://mobilevikings.com/referral/MlMrpOmMnNQkmPzfciGAtRAUZLxHERzI/

Informations de la discussion

Utilisateur(s) sur cette discussion

Il y a actuellement 1 utilisateur(s) naviguant sur cette discussion. (0 utilisateur(s) et 1 invité(s))

Discussions similaires

  1. a quoi sert ext rom?
    Par NIGTHWOLF3727 dans le forum GSM Windows Phone & Mobile
    Réponses: 9
    Dernier message: 03/04/2008, 15h47
  2. [Don] 3 peluches Roi Lion, ...
    Par boop707 dans le forum Le Bazar
    Réponses: 1
    Dernier message: 19/07/2007, 13h35
  3. Clavier OLED -- La classe...mais qui sert a rien...
    Par bartelbii dans le forum Le Sauna
    Réponses: 0
    Dernier message: 26/02/2007, 10h46
  4. A quoi sert le #31#08 ?
    Par Karim dans le forum Opérateurs GSM & 3G
    Réponses: 8
    Dernier message: 11/04/2006, 15h19

Liens sociaux

Règles de messages

  • Vous ne pouvez pas créer de nouvelles discussions
  • Vous ne pouvez pas envoyer des réponses
  • Vous ne pouvez pas envoyer des pièces jointes
  • Vous ne pouvez pas modifier vos messages
  •