Atenção: Novo macOS High Sierra tem falha grave

50 Comentários

Tal como previsto, a Apple disponibilizou ontem o novo macOS High Sierra que se destaca por trazer várias novidades e por ser o primeiro sistema operativo para desktop da empresa com suporte para realidade virtual.

Embora esteja mais fluído e traga muitas novidades, este, que é apresentado como um sistema super seguro, passadas poucas horas já foi apontado como tendo uma vulnerabilidade grave!


Foram apenas precisas algumas (poucas) horas, após o lançamento do novo macOS High Sierra, para que Patrick Wardle, um investigador na área da segurança e um ex-NSA publicasse uma falha de segurança grave do sistema.

De acordo com Wardle, usando uma pequena ferramenta (keychainStealer) é possível obter todas as credenciais guardadas no porta-chaves do sistema (Keychain) sem a necessidade de usar qualquer password para aceder à informação.

Without root priveleges, if the user is logged in, I can dump and exfiltrate the keychain, including plaintext passwords

Demonstração do ataque…

De referir que, para que tudo funcione, é necessário ter a ferramenta keychainStealer (algo que Wardle não disponibilizou) e permitir a instalação de aplicações de terceiros… uma ação que é sempre desaconselhada pela Apple.

Wardle revelou ainda que já tinha dado a conhecer este bug à Apple, mas o patch de correção não foi incluído na versão final, estando assim o sistema vulnerável. No entanto, o investigador de segurança espera que a Apple disponibilize rapidamente uma atualização para solucionar o problema.

Do lado da Apple ainda não há qualquer reação relativamente a esta vulnerabilidade.

Comentários

50

Deixe um comentário

O seu endereço de email não será publicado. Campos obrigatórios marcados com *

  1. Avatar de int3
    int3

    nenhum sentido de responsabilidade. nem dá tempo para corrigirem. é logo ao público.

    1. Avatar de bola
      bola

      “Wade a revelou ainda que já tinha dado a conhecer este bug à Apple, mas o patch de correção não foi incluído na versão final…”

      1. Avatar de Helder
        Helder

        Não dá para corrigir os erros numa semana.

        Por exemplo, a Google Project Zero são 90 dias, que é o normal…

        1. Avatar de coiso
          coiso

          não sei onde viste que foi só uma semana…

          1. Avatar de toni da adega
            toni da adega

            Reportou á Apple no dia 7 de Setembro, nao foi uma semana. Mas 2 semanas nao é assim tanto tempo

      2. Avatar de int3
        int3

        tens que dar no mínimo um prazo razoável que seja perfeitamente exequivel a correção da mesma. de outra forma é considerado um ato de má fé e antietico.

        1. Avatar de David Silva
          David Silva

          Portanto o problema aqui não é a Apple, mas sim quem os avisou da falha e eles não fizeram nada??? E segundo consta essa falha também está presente nas versões anteriores. Mas pronto, a Apple é intocável porque me custou muito dinheiro a comprar e eu tenho de defendê-la para justificar o dinheiro gasto…

          1. Avatar de Alexandre Norte
            Alexandre Norte

            David, é um acordo não escrito de dar tempo às empresas para corrigir os bugs.

            Quanto à falha, ela nem é assim tão grave. Tens de ter acesso à máquina com a sessão iniciada e poder instalar.
            Ora mesmo que tenhas acesso a uma sessão iniciada, por defeito tens de introduzir a password para instalar software.

            E já agora, no linux e windows tendo acesso à máquina com sessão aberta, será que não fazes tudo o que queres ou quase tudo?

            Vocês parecem míudos, comentam sem pensar. E provavelmente sem saber o mínimo dos mínimos.

        2. Avatar de José Rodrigues
          José Rodrigues

          Esperavas diferente de alguém que já foi da NSA? lol

  2. Avatar de Carlos Andrade
    Carlos Andrade

    Pessoal, alguém está com o mesmo problema que eu?
    Formatei o meu macbook, fiz uma instalação clean do macOS High Sierra, tenho a geo localização activa nas definições, mas não detecta a minha localização?

    1. Avatar de Carlos Andrade
      Carlos Andrade

      Resolvido. Quem tiver o mesmo problema é só iniciar o modo “recovery”, abrir o terminal e fazer “csrutil disable”

      Deixo a nota aos interessados.
      https://www.macworld.com/article/2986118/security/how-to-modify-system-integrity-protection-in-el-capitan.html

      1. Avatar de int3
        int3

        desativaste uma grande funcionalidade de segurança já agora.

  3. Avatar de Pedro S.
    Pedro S.

    Vindo da Apple, não é uma falha. É uma característica inovadora pela qual os seus fãs estão dispostos a pagar €€€!! 😀

    1. Avatar de Ricardo
      Ricardo

      Heheehhhe MEsmo !!!

    2. Avatar de Helder
      Helder

      Sim, já sabemos todos que figurinhas como tu vão sempre aparecer nestes artigos…

      1. Avatar de Paulo Pires
        Paulo Pires

        E como tu também. Applefan

    3. Avatar de Baruck
      Baruck

      Excepto que o macOS é gratuito…

      1. Avatar de Daniel
        Daniel

        gratuito ? Que génio.

        1. Avatar de Baruck
          Baruck

          Eu não paguei nada por ele, tal como pela versão anterior, e a anterior a essa, e por aí adiante… e o último Apple Mac que comprei foi em 2009…

      2. Avatar de Migo
        Migo

        Quem usa w10 ou Linux adorava ter a autonomia e estabilidade do MacOS, alem de gratuito e ter o melhor office gratuito do mercado, iWork, e o mais avancado e poderoso SÓ do momento que demonstra estar cada vez mais forte e consolidação no forte mercado actual. Basta ver em todas as universidades e empresas a quantidade de macs usados pois realmente são máquinas de trabalho fantásticas. Só usa windows hoje em dia quem gosta de gaming ou não tem possibilidades de ter um pc a serIo pois mac tornou se actualmente num ícone da indústria informática e o macbook 12 é o melhor ultrabook do mercado. Estou muito satisfeito e orgulhoso por ser possuidor de um que além de leve 900 gramas tem uma fabulosa autonomia de 12h que permite trabalhar longe das tomadas e sem o barulho irritante da ventoinha. Até hoje e desde que uso mac nunca tive blue screens ou problemas de drIvers como no windows e Linux nos habituaram

        1. Avatar de Diogo
          Diogo

          Não digas barbaridades…

        2. Avatar de stealth
          stealth

          tantas letras e nao disseste que te vendem a preço de ouro codigo open source…

        3. Avatar de galo
          galo

          hahahahah

          Obrigado por me fazer rir. E nem precisei de ler tudo até ao fim.

    4. Avatar de Ricardo
      Ricardo

      Tens a actualização oferecida e falas em pagar?? Falar só porque apetece atacar, perdeste uma oportunidade para estar calado.

    5. Avatar de Pedro C.
      Pedro C.

      Mas este sistema operativo não é gratuito?

    6. Avatar de Pedro Silva
      Pedro Silva

      Nem mais… por isso que se chama High

    7. Avatar de Blabla
      Blabla

      Haters gonna hate. Parecem aqueles que não conseguem parar de entrar em guerra com as ex mulheres…. no fundo do fundo gostam muito delas ainda, daí não conseguirem deixar de as atacar com hate speech.

  4. Avatar de Tiago
    Tiago

    Eu guardo as passwords mais importantes no melhor SO do mundo. A cabeça!!!

    1. Avatar de Henrique
      Henrique

      Não sei, já vi aí gente com muitos bugs…

  5. Avatar de José Carlos da Silva
    José Carlos da Silva

    Estes tem sido cada tiro, cada melro. Não acertam uma.

    1. Avatar de Daniel
      Daniel

      Estou confuso…

      1. Avatar de José Carlos da Silva
        José Carlos da Silva

        Percebeste onde quis chegar. Lançam coisas cheias de novidades, tudo fantástico, tudo brutal. Depois não há nada que esteja como devia. Apple Watch com problemas ou bugs absurdos, ios nem se fala, agora isto…

        1. Avatar de Alexandre Norte
          Alexandre Norte

          Mas qual é afinal a gravidade?
          Precisas de acesso físico à máquina e com a sessão iniciada. E por defeito para instalar tens de colocar a pass da sessão.

          Quanto aos bugs, são sempre 2 ou 3 a queixar-se na maioria deles.
          Tenho macbook há 6 anos e 0 bugs. E por norma instalo sempre nos primeiros dias.

  6. Avatar de Joao
    Joao

    Pedro Pinto, ao que parece esta falha existe em todas as versões macOS anteriores, não é específica do High Sierra, pelo que atualizar para macOS para esta versão até é capaz de ser prudente porque fica mais próximo de uma possível atualização que corrija o problema.

  7. Avatar de ze ninguem
    ze ninguem

    em materia de bugs a apple esta bastante inovadora

  8. Avatar de Amilcar Alho
    Amilcar Alho

    Não há sistemas infalíveis.
    Seja Windows, Linux, MacOS, Android, …

  9. Avatar de Nuno
    Nuno

    Bom dai alguém tem problemas com a ligação do MagicMouse?

    1. Avatar de Kimbas
      Kimbas

      Sim, está sempre a desligar.

  10. Avatar de AJ
    AJ

    instalação limpa e sem problemas.

  11. Avatar de xor3
    xor3

    Não será antes mais um nova “iFeature”?
    É que as “inovações” são tantas…..

  12. Avatar de jorge jesus
    jorge jesus

    o que esta-se a passar ultimalmente com a apple e vergonhoso estou a pensar seriamente a vender o meu iPhone 7 e o meu iPad mini 2 estou farto de tanto problema simplesmente não da mais

    1. Avatar de Alexandre Norte
      Alexandre Norte

      Então vende. Pena que são imaginários, senão ficava com eles. 🙂

  13. Avatar de Belmiro
    Belmiro

    a Apple anda a desleixar-se muito tanto no software como no nas inovacoes de hardware… já parece as marcas do costume.

  14. Avatar de Yordanov
    Yordanov

    Esse bug existe na versão anterior também… pelo que continua recomendavel atualizar para o hight

  15. Avatar de Baptista
    Baptista

    Só sou eu ou tem alguém mais que ainda utiliza o Mavericks (ou outro anterior)? (tenho o MBP 2013)
    Tem funcionado bem e posso dizer honestamente que não tive problema algum.

  16. Avatar de Janito
    Janito

    Nunca é boa ideia atualizar um dispositivo importante para um SO que nem sequer foi testado a sério ainda dentro da empresa que o faz
    Windows 10, iOS11 e companhia
    Esperem pelos menos 6 meses para atualizarem, quando a grande maioria dos bugs críticos já tenham sido encontrados e corrigidos
    A não ser que se trate do win10, mas nestes já nem tenho muita esperança no que toca a estabilidade, nesse caso apenas se mantenham no 7 ou 8