新浪科技:苹果新 macOS 系统曝出漏洞:无需密码即可解锁电脑

2017-11-29 09:42:37 +08:00
 mokeyjay


新浪科技讯 北京时间 11 月 29 日凌晨消息,苹果公司最新的 macOS 系统出现严重漏洞,用户仅输入“ root ”作为用户名即可进入系统,这意味着你不需要密码即可解锁进入一台安装了 macOS High Sierra 系统的苹果电脑。

全文: https://tech.sina.cn/it/2017-11-29/detail-ifypceiq5637306.d.html?wm=3049_0015

11599 次点击
所在节点    macOS
110 条回复
grayon
2017-11-29 15:57:11 +08:00
发现在未启用 root 帐号的情况下,用 root 解锁,会自动开启 root 帐号,并把当前输入的密码设置为 root 帐号的密码
如果是启用状态才会验证密码
所以目前的解决方案是开启 root 帐号并设置密码
https://support.apple.com/kb/PH6515?locale=zh_CN&viewlocale=zh_CN

对比之前的系统,在验证权限时密码错误的情况下慢了很多,不知是不是有未关闭的 debug 逻辑
zcwlwen
2017-11-29 16:03:11 +08:00
我设置过 root 密码了
mcfog
2017-11-29 19:07:09 +08:00
@palxex 第二次就解开了,bug 就在第一次报失败后会自动启用 root 用户且密码置空。gui 或者 cli 症状是一样的都是失败一次后第二次成功
princesslovelove
2017-11-29 19:19:05 +08:00
为什么我的不行,有什么秘诀吗? Version 10.13 ,guest off。
qfdk
2017-11-29 19:34:53 +08:00
humm 去天才吧 去试试 rm - rf / chmod -R 666 /
nine99
2017-11-29 19:36:15 +08:00
apple 越来越垃圾了
7zki
2017-11-29 19:46:33 +08:00
我来大概总结一下

单独禁用访客用户是不行的,
还是可以用 root 访问;
所以参考楼上几位的解决方法
1: 禁用访客
2:sudo passwd root
3:Spotlight 搜索目录实用工具,解锁,然后选择菜单栏的编辑,禁用 root 用户。

实测经此方案,root 无法登陆。 macOS 10.13.1





colorfulberry
2017-11-29 19:49:44 +08:00
我曾经给 root 设置了密码的,进不去哈哈哈哈
7zki
2017-11-29 20:00:58 +08:00
看到楼上有 V 友说用 root 账户登陆失败后系统会启用 root 账户,我重启了一次重新用 root 登陆,无法登陆。
但是进入系统后发现 root 又被启用了,我禁用后,重启了几次,root 无法登陆,但是这几次进系统后 root 没有被启用。

无法复现第一次的情况了,奇怪。
oxoxoxox
2017-11-29 20:04:57 +08:00
10.13 复现不了
是不是只有 10.13.1 才有这个 bug 啊?
puritania
2017-11-29 20:39:46 +08:00
能不能把阿三程序员全给开了? 废物
mokeyjay
2017-11-29 20:42:02 +08:00
@puritania #91 那可不行,硅谷早就被阿三入侵了。再说你专挑阿三开除肯定要被白左骂个狗血淋头
weixiangzhe
2017-11-29 22:43:51 +08:00
等出 14 在升 13
xrlin
2017-11-30 00:17:47 +08:00
与 bug10 并驾齐驱了。
mcfog
2017-11-30 00:19:00 +08:00
@7zki 就我白天的测试来看,禁用 root 后(无论之前是否设密码)再在解小锁的输入框里用 root 空密码 /osascript 尝试一次 root 空密码后虽然会第一次会失败,但 root 账户会被打开,再试一次就又拿到 root 权限了,访客是禁用的
mcfog
2017-11-30 00:20:30 +08:00
@7zki 不是切换用户用 root 登录,而是解小锁的提权界面用户名改成 root,或者用我上面贴的 applescript
xy90321
2017-11-30 00:32:03 +08:00
@7zki 给 root 设置完密码后不能禁用 root

否则连续两次尝试用 root + 空密码 登陆仍旧能重新触发这个 bug 导致提权
OscarUsingChen
2017-11-30 01:02:38 +08:00
liuminghao233
2017-11-30 01:09:13 +08:00
这个是 feature
sunyang
2017-11-30 02:28:17 +08:00
这是被印度人占领了嘛, 保持这个软件质量, 不出五年 就没人记得苹果了.

这是一个专为移动设备优化的页面(即为了让你能够在 Google 搜索结果里秒开这个页面),如果你希望参与 V2EX 社区的讨论,你可以继续到 V2EX 上打开本讨论主题的完整版本。

https://www.v2ex.com/t/410384

V2EX 是创意工作者们的社区,是一个分享自己正在做的有趣事物、交流想法,可以遇见新朋友甚至新机会的地方。

V2EX is a community of developers, designers and creative people.

© 2021 V2EX