Un grave fallo de seguridad en macOS High Sierra permite acceder como root sin usar una contraseña

@kornshell si tienes el firewall no hay conexión que valga y eso sin contar que el 99% de las personas usan little snitch o similares para sus programas "educados"

Es un error grave evidente pero lo han parcheado ya, muy diferente del error que arrastra Windows desde XP y que sigue sin parchesrse a día de hoy

El usuario que no tenga ni puta idea no tendrá habilitado ssh, si entran por VNC te echa de la sesión si la estas usando y lo dicho dudo que alguien exponga el puerto 5900 externamente o el 3189 en caso de RDP y el upnp expone un puerto aleatorio
Vaya un error tonto pero vaya, ninguna se libra. Al menos han tardado poco en actualizarlo.
¿y qué hace el parche para resolver la vulnerabilidad?
Es un error tonto, pero bastante grave. A lo mejor me traiciona la memoria, pero en Linux (al menos en Debian) no te deja instalar el sistema si no pones contraseña root...

Luego se atiza a Microsoft (y con razón), pero Apple tampoco se libra.

Y sí, todos los sistemas tienen vulnerabilidades, hasta Linux, UNIX y derivados.

Al menos han sido rápidos actualizando la vulnerabilidad.

Saludos.
Y van y se dejan otra cosa a medias...

https://m.applesfera.com/tutoriales/com ... igh-sierra

Vaya telita macho...
LoLoPoWeR escribió:Y van y se dejan otra cosa a medias...

https://m.applesfera.com/tutoriales/com ... igh-sierra

Vaya telita macho...


LOL, salen de una para meterse en otra....
@berny6969 para bloquear un tunel inverso necesitas un firewall que bloquee conexiones salientes, lo cual no es para nada habitual ya que es un infierno a nivel doméstico para cualquier cosa que quieras hacer.

No necesitas que ssh esté habilitado ya que puedes meter un cliente tú mismo dentro del payload, pero de todas formas OSX trae un cliente ssh de serie así que no es el caso.

En este caso concreto, que tengas algo como little snitch no es de gran ayuda teniendo en cuenta que hablamos de controlar remotamente una sesión de root donde no sólo te puedes saltar el little snitch si no deshabilitarlo permanentemente para las conexiones que quieras realizar en el futuro.
@kornshell evidentemente estoy hablando en entornos empresariales, que es donde puede ser problemático este tipo de bugs

en mi caso uso igual en mi entorno domestico un firewall en mi red, con notificaciones de conexiones salientes

en todo caso apple ya parcheo el bug....
ajvulcan escribió:
Dartanyan escribió:Parece que incluso aunque el usuario root no esté activado, el fallo persiste ¬_¬

[facepalm]


Lo pone arriba...aunque se desactive se puede reactivar, lo que hay que hacer es ponerle una contraseña y listo, luego lo desactivas si quieres... la solución es simple.


Eso diselo al usuario que se ha comprado el mac para posturear a ver que te dice.
adidi escribió:
ajvulcan escribió:
Dartanyan escribió:Parece que incluso aunque el usuario root no esté activado, el fallo persiste ¬_¬

[facepalm]


Lo pone arriba...aunque se desactive se puede reactivar, lo que hay que hacer es ponerle una contraseña y listo, luego lo desactivas si quieres... la solución es simple.


Eso diselo al usuario que se ha comprado el mac para posturear a ver que te dice.


Pues que se joda xDD. Qué quieres que te diga, es que se me ocurren pocas cosas más simples que se puedan hacer en un ordenador que cambiarle (o ponerle) la contraseña a un usuario o crear un usuario... Si no sabes hacer eso ni molestarte en perder 2 minutos de tu tiempo en aprenderlo, pues no se para que quieres un equipo informático, valga lo que valga.

No quita que la vulnerabilidad sea incomprensible...
ajvulcan escribió:
adidi escribió:
Eso diselo al usuario que se ha comprado el mac para posturear a ver que te dice.


Pues que se joda xDD. Qué quieres que te diga, es que se me ocurren pocas cosas más simples que se puedan hacer en un ordenador que cambiarle (o ponerle) la contraseña a un usuario o crear un usuario... Si no sabes hacer eso ni molestarte en perder 2 minutos de tu tiempo en aprenderlo, pues no se para que quieres un equipo informático, valga lo que valga.

No quita que la vulnerabilidad sea incomprensible...

Eso eso! Que se jodan la gran inmensidad de los usuarios de estos equipos, por comprar un equipo el cual a los usuarios de a pie, se lo compran porque se les vende que es un producto mucho mas fácil de usar y mas seguro...

La inmensa mayoría de usuarios de ordenadores no sabe ni cambiar la contraseña del root, y al abrir el terminal lo ven como que están haciendo el "hacker". Quieren el ordenador para las fotos, netflix y porno, no les cuentes cosas raras. En el mundo de la informática los que entienden un mínimo de conceptos, son una minoría. Igual que en muchas otras cosas.
SaaMTricK escribió:Eso eso! Que se jodan la gran inmensidad de los usuarios de estos equipos, por comprar un equipo el cual a los usuarios de a pie, se lo compran porque se les vende que es un producto mucho mas fácil de usar y mas seguro...

La inmensa mayoría de usuarios de ordenadores no sabe ni cambiar la contraseña del root, y al abrir el terminal lo ven como que están haciendo el "hacker". Quieren el ordenador para las fotos, netflix y porno, no les cuentes cosas raras. En el mundo de la informática los que entienden un mínimo de conceptos, son una minoría. Igual que en muchas otras cosas.


Pensaba que no tenía que aclararlo, pero obviamente lo he dicho en tono de broma.

Lo he dicho unas cuantas veces, pero lo repito, es una vulnerabilidad muy grave y estúpida, pero eso no quita que la solución sea lo más simple que existe, no hay que hackear nada y no hay que meterse en ningún terminal ni hacer nada raro, se administra como cualquier usuario, y además al parecer ya está parcheado.

¿"Cosas raras" cambiar la contraseña de un usuario? Pues sinceramente para eso que comentas no necesitas un ordenador y mucho menos uno de 2000 o 3000 euros, aunque allá cada uno en lo que se gaste su dinero. Si me estás diciendo que gestionar los usuarios de un ordenador es algo que no tenga que saber OBLIGATORIAMENTE alguien, por muy pocos conocimientos de informática que tenga para gestionar su equipo... apaga y vámonos. De hecho es lo primero que se hace en cualquier equipo con cualquier sistema operativo y lo primero que hay que aprender, lo cual no lleva más de 1 minuto... salvo que ni siquiera sepas cómo manejar el ratón, claro....
Una maldad, ¿no eran más caros porque no les pasaban estas cosas? ;)

Un saludo a toda la comunidad
ajvulcan escribió:
SaaMTricK escribió:Eso eso! Que se jodan la gran inmensidad de los usuarios de estos equipos, por comprar un equipo el cual a los usuarios de a pie, se lo compran porque se les vende que es un producto mucho mas fácil de usar y mas seguro...

La inmensa mayoría de usuarios de ordenadores no sabe ni cambiar la contraseña del root, y al abrir el terminal lo ven como que están haciendo el "hacker". Quieren el ordenador para las fotos, netflix y porno, no les cuentes cosas raras. En el mundo de la informática los que entienden un mínimo de conceptos, son una minoría. Igual que en muchas otras cosas.


Pensaba que no tenía que aclararlo, pero obviamente lo he dicho en tono de broma.

Lo he dicho unas cuantas veces, pero lo repito, es una vulnerabilidad muy grave y estúpida, pero eso no quita que la solución sea lo más simple que existe, no hay que hackear nada y no hay que meterse en ningún terminal ni hacer nada raro, se administra como cualquier usuario, y además al parecer ya está parcheado.

¿"Cosas raras" cambiar la contraseña de un usuario? Pues sinceramente para eso que comentas no necesitas un ordenador y mucho menos uno de 2000 o 3000 euros, aunque allá cada uno en lo que se gaste su dinero. Si me estás diciendo que gestionar los usuarios de un ordenador es algo que no tenga que saber OBLIGATORIAMENTE alguien, por muy pocos conocimientos de informática que tenga para gestionar su equipo... apaga y vámonos. De hecho es lo primero que se hace en cualquier equipo con cualquier sistema operativo y lo primero que hay que aprender, lo cual no lleva más de 1 minuto... salvo que ni siquiera sepas cómo manejar el ratón, claro....

La gente de a pie claro que pone password en su usuario (algunos después no saben donde se modifica, que mas de una vez me lo he encontrado...), pero el usuario normal no sabe ni que es eso de root, como para que sepan modifiar la contraseña del mismo.
SaaMTricK escribió:La gente de a pie claro que pone password en su usuario (algunos después no saben donde se modifica, que mas de una vez me lo he encontrado...), pero el usuario normal no sabe ni que es eso de root, como para que sepan modifiar la contraseña del mismo.


No tienen que saber nada de root, ni que significa, ni de donde viene, ni que es, ni para que sirve, más allá de que es un usuario a efectos prácticos. Si no sabes donde se modifica lo buscas o pones en google "cambiar contraseña de usuario" como hace cualquiera que no sabe y seguro que hay hasta videotutoriales en youtube hasta para esa chorrada. Una cosa es no saber donde concretamente está la opción de cambiar la contraseña de un usuario (se busca, a mi me pasa para otras cosas, mismamente no me he acordado esta mañana donde estaba una opción de gestión de energía, que he tardado 10 segundos en encontrar) y otra no saber que es un usuario, una contraseña o que es eso de cambiarle la contraseña.....

No creo que sea ningún disparate, de todas formas como he dicho está parcheado, solo me refería a la facilidad de su solución.

No le demos más vueltas a la chorrada.
A este paso la única forma de estar seguro es no usar ni pc, ni móvil.
65 respuestas
1, 2