Fejl i Mac OS X Lion blotter dit kodeord

Fejl i Apples nyeste Mac-styresystem betyder, at dit kodeord kan være blevet logget og nu være frit tilgængeligt.

Annonce:
Annonce:
Læs også:

På trapperne: Sådan bliver Apples nye Mountain Lion


Computerworld News Service: Apples seneste opdatering til OS X Lion indeholder ifølge en softwarekonsulent en farlig programmeringsfejl.

Den kan afsløre kodeordene til data, der er krypteret med den første version af Apples FileVault.

David I. Emery skriver på websitet Cryptome, at et stykke fejlfindingskode, der uforvarende er blevet efterladt i den seneste udgivelse af styresystemet, version 10.7.3, gemmer i såkaldt klartekst det kodeord, der bruges til at åbne den mappe, som er krypteret af den ældre version af FileVault.

Som bruger er man udsat for denne sårbarhed, hvis man har opgraderet til den seneste version af Lion men stadig anvender den ældre version af FileVault.

Fejlfindingskoden har gemt kodeordene fra alle brugere, der er logget ind på styresystemet siden opgraderingen til version 10.7.3, som udkom først i februar.

"Dette er lige præcist sådan noget, den sikrede FileVault-partition burde beskytte imod," siger Emery i et interview.

Sådan fungerer FireVault
Apple har to versioner af FileVault. Den første version gjorde det muligt for brugeren at kryptere indholdet i hjemmemappen ved hjælp af krypterings-standarden AES (Advanced Encryption Standard) med nøglestørrelser på 128-bit.

Den opdaterede version af produktet, FileVault 2, som medfølger i OS X Lion, krypterer desuden hele harddisken.

Når man opgraderer til Lion men stadig anvender den første version af FileVault, så migreres den krypterede hjemmemappe, som herefter er sårbar overfor denne sikkerhedsfejl.

Emery oplyser, at kodeordene kan læses af enhver med adgang til rodmappen eller med administratoradgang. Men hvad værre er, at kodeordene også er blottede på andre måde.

Emery forklarer, at kodeordene kan læses ved at "starte maskinen op som ekstern FireWire-disk og åbne den som en disk eller ved at starte op i Lions nye gendannelsespartition og derefter bruge den tilgængelige superbruger-shell til at mounte filsystemets primære partition og således få adgang til filen."

"Det ville gøre det muligt at bryde ind i krypterede partitioner på maskiner, man ikke kender login-kodeordet til," advarer han.

Sådan løser du problemet
Det findes heldigvis adskillige måder at løse dette problem.

Emery skriver, at de to ovenfornævnte angreb kan afværges ved blot at anvende FileVault 2. En eventuel angriber skal på den måde kende mindst ét kodeord for at få adgang til diskens primære partition, skriver han.

Herudover kan man sætte firmware-kodeord på, som så skal indtastes for at starte op i gendannelsespartitionen, fra et eksternt medie eller som ekstern FireWire-disk.

Emery advarer dog om, at Apples såkaldte Genius Bar-medarbejdere har en metode til at omgå sådanne firmware-kodeord.

Oversat af Thomas Bøndergaard

Læs også:

På trapperne: Sådan bliver Apples nye Mountain Lion



Ytringer på debatten er afsenders eget ansvar - læs debatreglerne
Indlæser debat...




Brancheguiden
Brancheguide logo
Opdateres dagligt:
Den største og
mest komplette
oversigt
over danske
it-virksomheder
Hvad kan de? Hvor store er de? Hvor bor de?
Kompetera A/S
Hardware, licenser, konsulentydelser

Nøgletal og mere info om virksomheden
Skal din virksomhed med i Guiden? Klik her

Kommende events
Udnyt alle de nye muligheder i Office 365 og Sharepoint og få mere ud af programmerne

Microsoft-systemerne Office 365 og Sharepoint er blandt de mest succesfulde produkter fra Microsoft i de seneste år. De to programmer spiller en central rolle i Microsofts nye cloud-strategi, hvor systemer og programmer skal sammenbindes og udnytte hinandens fordele. Læs mere

Wihlborgs Konferencecenter - 2750 Ballerup



CIO Executive Update

CIO Executive Update er kombinationen af oplæg fra en international top-CIO og muligheden for at netværke med andre CIOs og it-direktører gennem flere round tables om aktuelle emner. Læs mere

Søhuset - 2970 Hørsholm



Mobility

Mobility i din virksomhed kan skabe store forbedringer og optimeringer, men der er mange indfaldsveje, så hvor begynder du? Med de interne systemer? Med arbejdsgangene? Og hvordan undgår du at blive låst fast på bestemte platforme eller løsninger? Det giver Computerworlds Mobile løsninger en række bud på. Læs mere

Whilborgs Konferencecenter - 2750 Ballerup







Computerworld
Nye iOS-opdateringer tvangslukker din iPhone hvis du har repareret telefonen uden om Apple
Apple gør din telefon ubrugelig, hvis du har brugt uautoriserede reservedele. Men bare rolig. Det er for din egen skyld, lyder forklaringen fra Apple.
CIO
Her kan den danske stat lære noget: Sådan skifter Nordea it-platform til 7,5 milliarder kroner
Efter flere års tilløb er Nordea godt i gang med at udskifte hele sin it-infrastruktur. Læs her, hvordan projektet til mere end syv milliarder kroner minder om statens it-udfordringer, og hvordan den nordiske storbank griber opgaven an.
Comon
Xbox ramt af syv timer langt nedbrud: Så fik kendt musiker nok
Frustrationer over gårsdagens lange nedbrud på Xbox-netværket har fået gangsterrapperen Snoop Dogg til at gå amok over for Microsoft og selskabets stifter Bill Gates. Se videoen her.
Channelworld
Storaktionær trækker sig fra kriseramte Fonas bestyrelse - se hans kryptiske begrundelse
Trods en ejerandel på 40 procent har den norske detailkæmpe Elkjøp trukket sig ud af det kriseramte Fonas bestyrelse. Dermed står Fonas ledelse alene med opgaven at finde en investor, der kan sikre fremtiden for den kriseramte butikskæde.
White paper
Den ultimative guide til at hyper-konvergere virksomheders it-infrastruktur
Læs i dette white paper om hvordan og ikke mindst hvornår du skal hyper-konvergere og integrere IT-infrastruktur.