7 votos

Cómo mitigar CVE-2015-1130 (puerta Trasera Oculta con Raíz) debido a la falta de soporte de Apple?

Esto está relacionado con CVE-2015-1130, una.k.un Oculto de la puerta trasera de la API a los privilegios de root en Apple OS X. Parece que Apple se ha negado a resolverlo en OS X 10.9 y anteriores. Emil Kvarnhammar, el que dio a conocer esta vulnerabilidad para los estados de Apple:

Apple indicó que este problema requiere una cantidad sustancial de los cambios en su lado, y que no le de la espalda puerto de la revisión a 10.9.x y mayores.

Tengo un OS X 10.8.5 de la máquina y un OS X 10.9 de la máquina. No puedo actualizar ya sea de la máquina debido a los requisitos de fuera de mi y de Apple de control.

En la ausencia de Apple parches OS antes de 10.10, ¿cómo podemos mitigar esta en OS X 10.8 y OS X 10.9 máquinas?

2voto

Tetsujin Puntos 23061

Yo diría que simplemente no es posible.

Al parecer tomó Apple meses de esfuerzo para cerrar esta puerta. Que, específicamente, le preguntó el reportero a mantener mucho más allá de la aceptó anuncio período de embargo, con el fin de darles suficiente tiempo para arreglarlo antes de que se hizo pública. Ellos dicen que la razón para no volver-portarlo a anteriores sistemas operativos es la cantidad de esfuerzo que implica.

Si ellos no pueden hacerlo, dudo que alguien más podía.

Si podría ser incluso un poco mitigado por cualquier acción de su parte, estoy bastante seguro de que habría sido de ellos asesoramiento a tal efecto.

-1voto

jww Puntos 520

Esto no es un atenuante, pero puede ayudar a conseguir que el problema solucionado.

A continuación se presenta una denuncia ante la FTC. Otros se debe considerar la presentación de una queja demasiado, en un esfuerzo para lograr que este fijo. Apple puede shun usuarios como tú y yo, pero ellos van a tener más tiempo con organismos como la FTC.

Las quejas pueden ser presentadas con la FTC el uso de la Queja Asistente para Servicios de Internet, Compras en Línea, o los Equipos.

He comprado un MacBook Pro en 2012. Se fue a la medida y costo aproximadamente $3.500. El MacBook se ejecuta el OS X 10.8.5 (Mountain Lion) sistema operativo.

OS X de Apple de los sistemas operativos recientemente sufrió una gran seguridad defecto conocido como una vulnerabilidad en la seguridad del equipo. La seguridad defecto CVE CVE-2015-1130 (cf., https://cve.mitre.org/cgi-bin/cvename.cgi?name=CVE-2015-1130), y su también conocida como puerta Trasera Oculta con la Raíz. "Raíz" es un término que tener control administrativo completo a través de una computadora; y cuando un chico malo "se de la root" es como reclusos de la prisión de la adquisición de una clave maestra, a una prisión.

Parece que Apple se ha negado a corregir el defecto de seguridad en OS X 10.9 y a continuación. De acuerdo con el investigador que descubrió e informó de la problema "de Apple indicó que este problema requiere una cantidad sustancial de cambios en su lado, y que no le de la espalda puerto de la revisión a 10.9.x y más" (cf., https://truesecdev.wordpress.com/2015/04/09/hidden-backdoor-api-to-root-privileges-in-apple-os-x/).

Siento que Apple me engañó cuando afirmaron OS X 10.8 fue la más "segura y más seguro" [sic] sistema operativo. En realidad, el software de Apple tenía la seguridad de este defecto se remontan al menos a 2011. De hecho, Apple aún reclama la totalidad de OS X familia está a salvo y seguro a pesar de que sabemos su no (cf., https://www.apple.com/osx/what-is/security/).

También me siento de Apple han fallado en su obligación de garantizar su producto defectuoso. Entiendo que los errores de seguridad suceder. Pero cuando se ocurren, pueden ser rápidamente corregido. No es el caso con Apple y CVE-2015-1130.

OS X 10.9, 10.8, 10.7 y 10.6 son generalmente considerados como "contemporáneo" aproximadamente el 55% del OS X de la cuota de mercado. OS X 10.9 y 10.8 tiene un 35% de cuota de mercado. (cf., http://www.intego.com/mac-security-blog/os-x-market-share-statistics-1-in-5-macs-still-unsupported/).

Y un contrapunto, en el caso de que surja durante el debate: no quiero actualizar a OS X 10.9. Hay mucho de la integración de iCloud. Yo no la confianza de iCloud o poner un Llavero de iCloud, por lo que no acepto el riesgo. También, no quiero ser un beta tester para las nuevas características.

Si las reclamaciones de Apple estuve de acuerdo a las actualizaciones a través de [generalmente obsceno] Términos de Servicio forzado sobre mí, entonces están equivocados. No hay "reunión de la mente" y no "la manifestación de asentimiento" (cf., Zappos.com Inc., Los Datos de los clientes de Violación de la Seguridad de Litigio (MDL Nº 2357), Distrito de los EE.UU. La corte, en el Distrito de Nevada). Y en el momento en que compré el MacBook, OS X 10.9 no existe. Así que es un tramo de la demanda que acordó un actualización de un inexistente sistema operativo.

Apple es claramente engañando a nosotros (los consumidores) cuando la representación de la producto, de no cumplir con sus obligaciones para con nosotros (los consumidores) por garantizando que el producto, y nosotros (los consumidores) necesidad de la FTC ayuda aquí.

El remedio I de la demanda es un parche por el defecto del sistema operativo. Un el parche es lo que todos los demás principales fabricante del sistema operativo proporciona. Yo no estoy interesado en un reembolso de mi dinero porque necesito el MacBook en ocasión tanto para uso personal (reproducir la música y las películas de mi biblioteca de iTunes) y de uso profesional (iPhone/iPad de desarrollo).

AppleAyuda.com

AppleAyuda es una comunidad de usuarios de los productos de Apple en la que puedes resolver tus problemas y dudas.
Puedes consultar las preguntas de otros usuarios, hacer tus propias preguntas o resolver las de los demás.

Powered by:

X