geplaatst door: Spooter
http://www.defenceindepth.net/2011/09/cracking-os-x-lion-passwords.html

Niet admin gebruikers kunnen zomaar wachtwoorden van andere gebruikers aanpassen en zo veel kwaad aanrichten...

Account wachtwoorden niet zo veilig bij meerdere gebruikers
20 september 2011 - 15:01    reactie #1
geplaatst door: Spooter
Kennelijk niet zo schokkend??
Account wachtwoorden niet zo veilig bij meerdere gebruikers
20 september 2011 - 15:24    reactie #2
geplaatst door: FanBoy
Kennelijk maar ik vind het wel weer een domme fout, eerst de fout dat je via ldap kan inloggen wanneer je alleen de gebruikersnaam kent en nu kun je gewoon door een eenvoudig commando het wachtwoord van een bestaande user aanpassen en dus onder zijn naam inloggen....dubieus...
-= If you ain't got nothing nice to say, then don't say nothing at all =-
Account wachtwoorden niet zo veilig bij meerdere gebruikers
20 september 2011 - 15:49    reactie #3
geplaatst door: Esquare

Citaat
Spooter om 10:15, 20-09-2011Niet admin gebruikers kunnen zomaar wachtwoorden van andere gebruikers aanpassen en zo veel kwaad aanrichten...
Klopt niet: om de wachtwoorden van andere gebruikers aan te passen, heb je het bestaande wachtwoord van die gebruiker nodig. Alleen het wachtwoord van de gebruiker die momenteel ingelogd is, kan direct worden veranderd. Dat is (theoretisch) erg genoeg, omdat je met een stukje malware op een website dan allerlei ongein kunt gaan uithalen (via sudo). Maar het is niet zo dat niet-admin gebruikers zomaar wachtwoorden van andere gebruikers kunt aanpassen. Niet op deze manier althans.

Overigens is het wel zo handig om dan gelijk ook het lapmiddel erbij te vermelden:

$ sudo chmod 100 /usr/bin/dscl

(Bewerkt door Esquare om 15:50, 20-09-2011)

Probleem? Check eerst de opstartschijf met Schijfhulpprogramma én SMART Utility.
En kijk ook eens op: discussions.apple.com,•• The X LabOSX Daily of Tuts+ •en vermijd 'handige tooltjes' als CleanMyMac, Onyx, MacKeeper of Monolingual.
Account wachtwoorden niet zo veilig bij meerdere gebruikers
20 september 2011 - 16:05    reactie #4
geplaatst door: mick de ruiter
Dit plaatst eerdere opmerkingen van 'specialisten' dat Lion het meest veilige OS is in een iets ander licht. Het vertelt ons ook iets over de expertise van deze specialisten.
Account wachtwoorden niet zo veilig bij meerdere gebruikers
20 september 2011 - 16:38    reactie #5
geplaatst door: Spooter

Citaat
Esquare om 15:49, 20-09-2011

Klopt niet: om de wachtwoorden van andere gebruikers aan te passen, heb je het bestaande wachtwoord van die gebruiker nodig. Alleen het wachtwoord van de gebruiker die momenteel ingelogd is, kan direct worden veranderd. Dat is (theoretisch) erg genoeg, omdat je met een stukje malware op een website dan allerlei ongein kunt gaan uithalen (via sudo). Maar het is niet zo dat niet-admin gebruikers zomaar wachtwoorden van andere gebruikers kunt aanpassen. Niet op deze manier althans.

Overigens is het wel zo handig om dan gelijk ook het lapmiddel erbij te vermelden:

$ sudo chmod 100 /usr/bin/dscl

Hier lijkt het toch van wel:

http://reviews.cnet.com/8301-13727_7-20108261-263/os-x-lion-passwords-can-be-changed-by-any-local-user/

Citaat
In addition to being able to extract the password hashes for a user, any user can also directly change another user's password, including those of system admins, merely by supplying the following command in the Terminal (substituting USERNAME for the short name of the target account):
dscl localhost -passwd /Search/Users/USERNAME

Maar heb het niet zelf uitgeprobeerd

Account wachtwoorden niet zo veilig bij meerdere gebruikers
20 september 2011 - 16:57    reactie #6
geplaatst door: DJAN
Volgens mij een bug die Apple wel zal aanpassen, maar klopt, zou niet mogen zijn zoals het is momenteel. Natuurlijk kan je niet zien hoe die experts hun accounts hebben aangemaakt...
Mac Pro 8 core / iMac 21" / MacBook Pro 15" / iPod nano / iPhone 3GS / iPad2
Account wachtwoorden niet zo veilig bij meerdere gebruikers
20 september 2011 - 17:05    reactie #7
geplaatst door: mick de ruiter

Citaat
DJAN om 16:57, 20-09-2011
Volgens mij een bug die Apple wel zal aanpassen

Dat mag ik inderdaad hopen :sneaky2:

Citaat

Natuurlijk kan je niet zien hoe die experts hun accounts hebben aangemaakt...

Dit begrijp ik niet. Kun je uitleggen wat dit met het onderwerp te maken heeft?
Account wachtwoorden niet zo veilig bij meerdere gebruikers
20 september 2011 - 17:15    reactie #8
geplaatst door: Ziegler
Misschien moet iedereen de opmerkingen van mensen onder het artikel ook eens lezen. Ik krijg de indruk dat het eigenlijk niemand lukt om een password te bemachtigen . . . .
Account wachtwoorden niet zo veilig bij meerdere gebruikers
20 september 2011 - 17:25    reactie #9
geplaatst door: mick de ruiter
Zover ik begrijp gaan die opmerkingen over het veranderen van wachtwoorden van anderen. De meesten lukt dit niet. Bemachtigen van wachtwoorden gaat over het langs een woordenboek halen. Dat lukt alleen wanneer de wachtwoorden in het woordenboek staan. Veel mensen hebben heel simpele wachtwoorden. Die zijn dan op deze manier te kraken. Maar misschien begrijp ik de details onvoldoende. Ik ga het in ieder geval niet uitproberen.
Account wachtwoorden niet zo veilig bij meerdere gebruikers
20 september 2011 - 18:09    reactie #10
geplaatst door: Robert

Citaat
mick de ruiter om 16:05, 20-09-2011
Dit plaatst eerdere opmerkingen van 'specialisten' dat Lion het meest veilige OS is in een iets ander licht. Het vertelt ons ook iets over de expertise van deze specialisten.

Die conclusie is natuurlijk absolute flauwekul, want deze kwetsbaarheid in het OS was toen simpelweg nog niet gevonden. Zodra Apple hier een update voor uitbrengt staat hun conclusie dan ook weer als een huis, zegt dat dan ook weer wat over de expertise van deze specialisten?

Klik hier voor informatie over het onder de aandacht brengen van producten of diensten op MacFreak.
Account wachtwoorden niet zo veilig bij meerdere gebruikers
20 september 2011 - 18:40    reactie #11
geplaatst door: DJAN

Citaat
mick de ruiter om 17:05, 20-09-2011

Citaat
DJAN om 16:57, 20-09-2011
Volgens mij een bug die Apple wel zal aanpassen

Dat mag ik inderdaad hopen :sneaky2:

Citaat

Natuurlijk kan je niet zien hoe die experts hun accounts hebben aangemaakt...

Dit begrijp ik niet. Kun je uitleggen wat dit met het onderwerp te maken heeft?

Als je als expert vooraf weet wat het wachtwoord is, dan is het wellicht eenvoudig dit terug te vinden in  het OS. Maar er zijn ook verschillende accounts aan te maken, zoals een admin-account, een niet-admin-account of een gewoon tijdelijk user-account. Afh. hoe je die gaat beveiligen inlog+ww of inlog zonder ww of blanco inlog... tja, feit is dat in realiteit het altijd moeilijker is dan dat deze experts denken. Bij mij mogen ze gerust eens langskomen, ze krijgen mijn MB pro niet mee naar huis. Gewoon, bij mij terplaatse... ik denk dat ze geen weddenschap durven aangaan ;-)

Mac Pro 8 core / iMac 21" / MacBook Pro 15" / iPod nano / iPhone 3GS / iPad2
Account wachtwoorden niet zo veilig bij meerdere gebruikers
20 september 2011 - 18:43    reactie #12
geplaatst door: Ziegler
Mick maakt dingen graag wat dramatischer dan ze in werkelijkheid zijn . . . .
Account wachtwoorden niet zo veilig bij meerdere gebruikers
20 september 2011 - 18:49    reactie #13
geplaatst door: mick de ruiter
van het ModeratorTeam Flauwekul verwijderd.

Na de waarschuwing van gisteravond zou het waarschijnlijk verstandiger zijn om een beetje te letten wat hier op het forum terecht komt.

Account wachtwoorden niet zo veilig bij meerdere gebruikers
20 september 2011 - 18:56    reactie #14
geplaatst door: mick de ruiter
@DJAN: Jij bent voorbereid. Hoofdpunt van het artikel is volgens mij dat men door brute force wachtwoorden uit bestandjes kan halen waar je geen toegang toe zou moeten hebben. De toegang kan je jezelf verschaffen en vervolgens kun je een wachtwoord dat in een woordenboek voorkomt achterhalen. Wanneer je dan ook een wachtwoord gebruikt dat daar niet in voorkomt en lang genoeg is zul je niet gauw slachtoffer van dit lek worden. Veel mensen blijken echter redelijk makkelijke te achterhalen wachtwoorden te gebruiken.
Account wachtwoorden niet zo veilig bij meerdere gebruikers
20 september 2011 - 20:56    reactie #15
geplaatst door: Esquare

Citaat
Spooter om 16:38, 20-09-2011
Hier lijkt het toch van wel:

http://reviews.cnet.com/8301-13727_7-20108261-263/os-x-lion-passwords-can-be-changed-by-any-local-user/

Citaat
In addition to being able to extract the password hashes for a user, any user can also directly change another user's password, including those of system admins, merely by supplying the following command in the Terminal (substituting USERNAME for the short name of the target account):
dscl localhost -passwd /Search/Users/USERNAME

Maar heb het niet zelf uitgeprobeerd

Dit is in elk geval niet wat in het oorspronkelijke stuk staat. Daar wordt uitdrukkelijk gesproken van de 'current user'. Die jongens van CNET zullen toch niet opzettelijk aan het overdrijven geslagen zijn. Toch?  :hypocrite:

Probleem? Check eerst de opstartschijf met Schijfhulpprogramma én SMART Utility.
En kijk ook eens op: discussions.apple.com,•• The X LabOSX Daily of Tuts+ •en vermijd 'handige tooltjes' als CleanMyMac, Onyx, MacKeeper of Monolingual.
Account wachtwoorden niet zo veilig bij meerdere gebruikers
20 september 2011 - 23:53    reactie #16
geplaatst door: Spooter
We zullen het zien of Apple met een patch komt...
Account wachtwoorden niet zo veilig bij meerdere gebruikers
21 september 2011 - 07:15    reactie #17
geplaatst door: Ziegler
Geen idee, maar de schrijver van het artikel geeft zelf al aan dat er eigenlijk niet zo heel veel aan de hand is. Het is wellicht niet de bedoeling dat het mogelijk is, maar veel kwaad kan kan het niet.