
Let op met FileVault als je naar Lion bent gegaan via een upgrade (Upd.)
Een engineer bij Apple heeft waarschijnlijk een debug log
aan laten staan in de laatste update van Lion (10.7.3). Iedereen die naar Lion is gegaan met een upgrade vanaf Snow Leopard en FileVault gebruikt loopt risico omdat het wachtwoord, de login dus, in clear text in een log staat buiten de versleutelde disk en dus makkelijk uit te lezen is.
Dit geldt niet alleen voor de opstartschijf, maar ook voor Time Machine back-ups van diezelfde schijf.
An Apple programmer, apparently by accident, left a debug flag in the most recent version of the Mac OS X operating system. In specific configurations, applying OS X Lion update 10.7.3 turns on a system-wide debug log file that contains the login passwords of every user who has logged in since the update was applied. The passwords are stored in clear text.
Anyone who used FileVault encryption on their Mac prior to Lion, upgraded to Lion, but kept the folders encrypted using the legacy version of FileVault is vulnerable. FileVault 2 (whole disk encryption) is unaffected.
Het meest verontrustende is waarschijnlijk dat dit al
drie maanden geleden op Apple's eigen Support Communities te lezen was, maar dat Apple er tot nu toe nog niets aan gedaan heeft. Het is natuurlijk nog niet bekend of de 10.7.4 upgrade, die binnenkort verwacht wordt, hier iets aan doet.
De beste oplossing lijkt op dit moment dan ook om Lion op een schone schrijf te installeren (dus geen upgrade te doen) en dan de gebruikersgegevens daarnaar toe te migreren, want FileVault 2 heeft geen last van dit probleem. Een andere mogelijkheid is om op dezelfde schrijf een upgrade naar FileVault 2 te doen, maar let dan wel op dat jet het gebruikte wachtwoord aanpast, want dat is anders nog steeds terug te vinden.
Apple slaat natuurlijk wel een modderfiguur door dit zo lang zo te laten, zeker omdat ze ook zo lang niets deden aan het dichten van het lek in Java, wat resulteerde een de grootste aantal door een Trojan geïnfecteerde Macs uit de geschiedenis van het platform.
Update: Inmiddels is deze bug verholpen met het uitbrengen van de
Lion 10.7.4 update, uiteindelijk dus lekker snel opgelost nadat het nieuws voor iedereen bekend werd.