Mac4Ever MacGameZone Gadget O'Mac Refurb-Store Mac-LAN : Jouez ! Forum : ...
Le 20/06/2008 à 07h33 

Sécurité : un troyen dans Mac OS X [MAJ]

Sécurité : le troyen d'Apple Remote Desktop
L'histoire se déroule en deux temps : d'abord, techniquement, une faille de sécurité a été découverte dans un composant utilisé par Apple Remote Desktop, le logiciel de prise de contrôle à distance des Mac édité par Apple.

Au niveau de Léopard, Apple Remote Desktop utilise, pour permettre la prise de contrôle de la machine distante, ARDAgent, un utilitaire qui se trouve à ce niveau de votre système :

/System/Library/CoreServices/RemoteManagement

Cet utilitaire est celui qui répond à une demande prise de contrôle à distance. Problème de sécurité, cet utilitaire fonctionne sous root, le super utilisateur de Mac OS X, mais aussi tous les processus qui lui sont liés. Concrêtement, ceci veut dire qu'un script AppleScript, par exemple, lancé par ARDAgent aura, lui aussi, les droits root. En clair, ce script pourra faire ce qu'il veut de votre machine.

C'est là qu'intervient la seconde partie de l'histoire : SecureMac a identifié un script malicieux de type troyen utilisant cette faille, la chose se nomme AppleScript.THT. Ce script malicieux a été trouvé dans un script AppleScript compilé répondant au doux nom de ASthtv05, ou dans un paquet d'installation nommée AStht_v06. Respectivement 60 Ko et 3,1 Mo de taille pour ces deux fichiers.

Attention donc, pour l'instant, à tout ce que vous téléchargerez qui ressemble à un script. Il faut donc rester vigilant en attendant qu'Apple comble la faille de sécurité permettant l'exploit décrit ci dessus. Dans un premier temps, vous pouvez ACTIVER l'accès ARD depuis vos préférences système, onglet partage (voir capture). Et là, vous êtes tranquille.

Ce n'est pas une bonne journée qui commence.

Sécurité : un troyen dans Mac OS X
ACTIVEZ la gestion à distance !


Source

[MAJ : vous l'avez noté sur le forum, à raison. Paradoxalement, c'est en activant la fonction de partage via ARD dans les préférences système qu'on peut empêcher le troyen de fonctionner. Intego a diffusé une alerte sécurité en ce sens.]

Lire l'actu :   ou consulter tous les titres...

Les réactions à cette news
Pour voir les réactions directement dans le forum, cliquez ici.
  • 1 2 >>
  • Le 20/06/2008 à 07:55@ Eaglelouk :

    Ouaip mais au moins Apple comble vite les failles Très content
  • Le 20/06/2008 à 08:28@ Vinc26 :

    Et où est-ce qu'on peut le trouver ce script ?
  • Le 20/06/2008 à 08:38@ Lux :

    Mort de rire Vinc26
  • Le 20/06/2008 à 08:43@ Zephir :

    et si on utilise le partage d'écran pour se connecter en vnc via le net, on est aussi touché ?

    parce que j'ai jamais vraiment compris la différence entre partage d'écran et session à distance… :s
  • Le 20/06/2008 à 08:48@ sganiere :

    C'est quand meme marrant parce que d'après Intego il faut justement activer cette fonction pour éviter ce problème:

    "There are cases where this exploit does not work. If a user has turned on Remote Management in the Sharing pane of System Preferences under Mac OS X 10.5, or if a user has installed Apple Remote Desktop client under Mac OS X 10.4 or earlier and has activated this setting in the Sharing preferences, the exploit will not function."

    Petite traduction (approximative): Il y a des cas ou cette faille ne fonctionne pas. Si un utilisateur a activé la gestion à distance dans les préférences système de Mac OS X 10.5, ou s'il a installé la client "Remote Desktop" sous Mac OS X 10.4 et a activé cette fonctionnalité dans les préférences système (Partage).

    Alors bon , perso je trouve un peu bizarre de devoir activer la fonctionnalité mise en cause pour ne pas être soumis à cette faille Clin d'oeil
  • Le 20/06/2008 à 09:06@ Alucard :

    Chez moi c'est de toute façon désactivé....
  • Le 20/06/2008 à 09:15@ Obeewan :

    Si le service est actif, il peut contrôler l'accès. S'il est inactif, c'est laisser une porte fermée sans serrure...
  • Le 20/06/2008 à 09:16@ nikouille :

    le script marche, avec le service de gestion à distance désactivé

    essayez
    Code:
     osascript -e 'tell app "ARDAgent" to do shell script "touch /test"'

    dans un terminal

    si vous n'êtes pas admin, ça devrait ne rien faire, et pourtant, un nouveau fichier apparait à la racine de votre disque dur


    ou encore
    Code:
     osascript -e 'tell app "ARDAgent" to do shell script "whoami"'



    je confirme qu'activer le service "corrige" la faille
  • Le 20/06/2008 à 09:17@ Grumff :

    Bon en même temps, faut déjà télécharger volontairement le script en question, le lancer, et accepter les messages d'avertissement que mac os x ne manquera pas de nous afficher.
    Bref, c'est un cheval de Troie, pas un virus, donc le risque est pas bien grand.
  • Le 20/06/2008 à 09:25@ Soner :

    Comme je m'en doutais, certains tentent de minimiser la chose dans les commentaires. Que vous le vouliez ou non, c'est une belle saloperie qu'on a là.
    Bon, si le destin d'OS X est de finir comme un vulgaire Windows, je n'aurais d'autres choix que de migrer vers Linux ce coup ci...
  • Le 20/06/2008 à 09:27@ Bicus :

    Contrairement à ce qu'on pourrait croire en entendant que ARD est touché, c'est bien d'une faille locale dont il s'agit et pas d'une prise de contrôle à distance : si la gestion à distance (ARD) est désactivée, un compte local (genre le compte invité, ou tout compte non-admin) peut dire à ARD de faire des choses en tant que root.

    Paradoxalement, il faut donc activer le service ARD pour la gestion à distance, afin d'en désactiver la faille locale (si j'ai bien compris).

    Intego VirusBarrier désactive la faculté de ARD à lancer des scripts localement
  • Le 20/06/2008 à 09:28@ Macleone :

    Si vous voulez vraiment combler la faille, il faut faire un

    Code:
    osascript -e 'tell app "ARDAgent" to do shell script "chmod -s /System/Library/CoreServices/RemoteManagement/ARDAgent.app/Contents/MacOS/ARDAgent"'


    Même pas besoin de mot de passe, on corrige la faille tout en l'exploitant.

    Faite attention, réparer les autorisation réouvrira la brèche.
  • Le 20/06/2008 à 09:30@ Macleone :

    Soner a écrit:
    Comme je m'en doutais, certains tentent de minimiser la chose dans les commentaires. Que vous le vouliez ou non, c'est une belle saloperie qu'on a là.
    Bon, si le destin d'OS X est de finir comme un vulgaire Windows, je n'aurais d'autres choix que de migrer vers Linux ce coup ci...


    Va jouer sous linux si tu veux. Linux n'est pas mieux loti en terme de sécurité. N'importe quelle distrib peut un jour inclure un outils en setuid qui ne devrait pas l'être.
  • Le 20/06/2008 à 11:28@ j0sS :

    Les commandes Terminal "fonctionnent" chez moi alors que j'ai la Gestion à distance activée... Choqué
  • 1 2 >>
Réagissez à cette news !
Pour réagir directement dans le forum, cliquez ici.
Les réactions aux news sont actuellement réservées aux membres de Mac4Ever : pour réagir, merci de vous inscrire ou de vous identifier !
 /  /    

1 connecté(s) : edmond






Mon Mac4Ever

Vivez Mac4Ever à 100% !
  • Participer au site
  • Consulter ma messagerie privée
  • Modifier mon profil