High Sierra bug: Root toegang zonder paswoord...
28 november 2017 - 23:25    reactie #1
geplaatst door: cyrano
There we go again. Let's lynch the messenger:

Citaat
I fully support @Apple suing you for this. Learn how to disclose security bugs before you call yourself a "Software Craftsman".

:hypocrite:

De volgende gaat op de zwarte markt.

I'd tell you a UDP joke but you might not get it.
High Sierra bug: Root toegang zonder paswoord...
28 november 2017 - 23:27    reactie #2
geplaatst door: Backspin
Is ook wel een beetje dom van die gast. Als hij hiermee naar Apple was gestapt, had hij wellicht leuk kunnen cashen dmv apple's bug bounty program.

En aan de andere kant: het is misschien ook wel goed dat Apple op deze manier publiekelijk voor (weggefilterd) wordt gezet. Twee van dit soort enorm slordige fouten in korte tijd (laatst ook met de Disk Utility password/hint bug) zorgt er hopelijk voor dat ze de kwaliteit van de software beter gaan testen voor release. Want die werd er de laatste tijd al niet beter op.

(Bewerkt door Backspin om 23:32, 28-11-2017)

apple certified system administrator - http://www.backspin.nl
High Sierra bug: Root toegang zonder paswoord...
29 november 2017 - 00:41    reactie #3
geplaatst door: cyrano

Citaat
Backspin om 23:27, 28-11-2017
Is ook wel een beetje dom van die gast. Als hij hiermee naar Apple was gestapt, had hij wellicht leuk kunnen cashen dmv apple's bug bounty program.

't is een gewone coder, die geen weet heeft van sec procedures. En overschat die bounties niet. Recent is nog iemand die zich inschreef bij een populaire drone maker, bedreigd ipv betaald.

Citaat
En aan de andere kant: het is misschien ook wel goed dat Apple op deze manier publiekelijk voor (weggefilterd) wordt gezet. Twee van dit soort enorm slordige fouten in korte tijd (laatst ook met de Disk Utility password/hint bug) zorgt er hopelijk voor dat ze de kwaliteit van de software beter gaan testen voor release. Want die werd er de laatste tijd al niet beter op.

(Bewerkt door Backspin om 23:32, 28-11-2017)

Derflounder to the rescue:

https://derflounder.wordpress.com/2017/11/28/blocking-logins-to-the-root-account-on-macos-high-sierra/

Sec channels staan op barsten...

I'd tell you a UDP joke but you might not get it.
High Sierra bug: Root toegang zonder paswoord...
29 november 2017 - 01:05    reactie #4
geplaatst door: boiing
Niet te geloven, wat een blunder zeg! Shame on you Apple.. Dank voor het melden! Gelukkig slechts een Mac hier op HS, die is bij deze gefixt.

:thumbs-up:

The amount of energy needed to refute bullshit is an order of magnitude bigger than that needed to produce it (Brandolini's Law)
High Sierra bug: Root toegang zonder paswoord...
29 november 2017 - 01:12    reactie #5
geplaatst door: cyrano
Remote exploitability confirmed...

:mad:

I'd tell you a UDP joke but you might not get it.
High Sierra bug: Root toegang zonder paswoord...
29 november 2017 - 06:05    reactie #6
geplaatst door: cyrano
Deze bug stond al veertien dagen op Apple's eigen forum:

https://forums.developer.apple.com/thread/79235

Erger, er was al een week een radr voor. :music:

Mogelijk gerelateerd aan dit:

http://seclists.org/oss-sec/2017/q4/61

:nervous:

(Bewerkt door cyrano om 6:13, 29-11-2017)

I'd tell you a UDP joke but you might not get it.
High Sierra bug: Root toegang zonder paswoord...
29 november 2017 - 09:04    reactie #7
geplaatst door: Flix
@boiing, toch weer een argument voor FileVault erbij:

The upshot of all of this: as long as someone has filevault turned on, their files are most likely safe from this exploit as long as their Mac is turned off before an attacker gets hold of it. Locking a screen with a password also appeared to protect a computer while it's unattended.*

:cool:

High Sierra bug: Root toegang zonder paswoord...
29 november 2017 - 09:06    reactie #8
geplaatst door: Spooter
Vreemd dat Apple hier nog geen hotfix voor heeft uitgebracht...
High Sierra bug: Root toegang zonder paswoord...
29 november 2017 - 11:51    reactie #10
geplaatst door: rt
@Spooter: ze hebben wel gereageerd en ook een tijdelijke fix gegeven.
De meeste van die pers berichten hebben een update. Kijk zelf maar.

Hier eentje voor je:
Update: An Apple spokesperson told MacRumors that a fix is in the works:
"We are working on a software update to address this issue. In the meantime, setting a root password prevents unauthorized access to your Mac. To enable the Root User and set a password, please follow the instructions here: https://support.apple.com/en-us/HT204012. If a Root User is already enabled, to ensure a blank password is not set, please follow the instructions from the 'Change the root password' section."

High Sierra bug: Root toegang zonder paswoord...
29 november 2017 - 11:56    reactie #11
geplaatst door: Flix
En het lijkt me ook wel belangrijk dat ze goed naar deze zaak kijken, en niet door de paniek -te- snel met een update te komen, die misschien weer andere problemen introduceert. Want het zal wel niet zo simpel zijn om enkel op één plek wat nullen in enen te veranderen, vv.
High Sierra bug: Root toegang zonder paswoord...
29 november 2017 - 11:58    reactie #12
geplaatst door: fred44nl
en dan stel je dus een root wachtwoord in.
vervolgens schakel je de root user weer uit, want die heb je toch niet nodig.
en dan ben je weer terug bij af.

je moet dus wèl een wachtwoord instellen, maar daarna root niet uitschakelen.

je kunt ook èn gastgebruiker, èn root uitschakelen, èn geen andere gebruiker aanmaken.
want dan krijg je niet de keuze om een andere gebruiker te kiezen op het inlogscherm.

maar het is wel een gat, zo groot als morgen de gehele dag :)

 MacBook Air (2020) - 13" - i7 - 256 GB SSD -  Catalina
High Sierra bug: Root toegang zonder paswoord...
29 november 2017 - 12:02    reactie #13
geplaatst door: Niels75

Citaat
Backspin om 23:27, 28-11-2017
Is ook wel een beetje dom van die gast. Als hij hiermee naar Apple was gestapt, had hij wellicht leuk kunnen cashen dmv apple's bug bounty program.

En aan de andere kant: het is misschien ook wel goed dat Apple op deze manier publiekelijk voor (weggefilterd) wordt gezet. Twee van dit soort enorm slordige fouten in korte tijd (laatst ook met de Disk Utility password/hint bug) zorgt er hopelijk voor dat ze de kwaliteit van de software beter gaan testen voor release. Want die werd er de laatste tijd al niet beter op.

(Bewerkt door Backspin om 23:32, 28-11-2017)

Alsof de test-specialisten dit is aan te rekenen gaat ons niets aan. Misschien door het agile team (scrum/devops/xp) een achteraf onjuiste inschatting gemaakt, of test specialisten/security testers overruled? Software wordt complexer en niet alles zal (zeer) zwaar getest worden.... wie weet verzaakt een developer om unit tests te schrijven...

High Sierra bug: Root toegang zonder paswoord...
29 november 2017 - 12:35    reactie #14
geplaatst door: rt
@Niels75: je hebt helemaal gelijk! We weten niets van wat er daar gebeurd. Pure speculatie o.z.
Wie weet was 'de vloer' nog gewoon bezig en is het onder hun handen vandaan gegist voordat alles klaar was voor publicatie.
Kan je El Capitan nog herinneren: van onder op zou er geroepen zijn om eens te concentreren op de waslijst van bugs i.p.v. nieuwe features toe voegen.
Zou heel goed kunnen, je reputatie als programmeur gaat er wel aan met al die bugs.
Weet nog steeds niet of dat een publiciteits stunt van Apple was. Kan me zo gauw geen Apple klokkenluiders herinneren.
High Sierra bug: Root toegang zonder paswoord...
29 november 2017 - 12:59    reactie #15
geplaatst door: het ModeratorTeam
We hebben hier inmiddels dit nieuwsbericht over (met naamsvermelding), daarom hier een slotje.
met vriendelijke groet, het ModeratorTeam