Door een fout in een beveiligingsupdate voor Apple's Mac OS X Lion, worden wachtwoorden van de gebruiker in platte tekst opgeslagen. Een ontwikkelaar zou per ongeluk een debug optie hebben laten aanstaan, waardoor een logbestand wordt aangemaakt die het wachtwoord buiten het versleutelde gedeelte van de harde schijf opslaat. Bij bepaalde configuraties maakt de Lion OS X 10.7.3 update een logbestand aan, waarin de wachtwoorden van alle gebruikers staan die sinds de update zijn ingelogd. De wachtwoorden worden onversleuteld, in platte tekst bewaard.
De kwetsbaarheid zou als eerste door beveiligingsonderzoeker David Emery zijn gerapporteerd, die zijn ontdekking op de Cryptome mailinglist publiceerde. Ondanks verschillende nieuwe updates die Apple uitbracht, is het probleem nog altijd niet verholpen. Het probleem speelt alleen bij mensen die vanaf Snow Leopard naar Lion zijn geüpgraded.
"Dit is erger dan het lijkt, aangezien de log in kwestie ook gelezen kan worden door de machine in Firewire diskmode op te starten en het bestand te lezen door de schijf als een schijf te openen of door vanaf de Lion recovery partitie op te starten en de beschikbare superuser shell te gebruiken om het bestandssysteem te mounten en het bestand te lezen", aldus Emery.
Catastrofaal
Aangezien het logbestand buiten het versleutelde gedeelte toegankelijk is, kan iedereen met administrator- of root-toegang die inzien. "Dit lek van inloggegevens kan catastrofaal voor bedrijven zijn die al jaren op de Filevault feature in Macs vertrouwen. Filevault is bedoeld om gevoelige informatie te beschermen door een versleutelde home directory te bieden", zegt Emil Protalinski van Zdnet.
Als een werknemer zijn Mac verliest, kan alle versleutelde informatie toch worden ingezien als de kwetsbare configuratie wordt gebruikt. Het probleem treft ook Time Machine back-ups op externe harde schijven. Aangezien het logbestand met het vereiste wachtwoord om de back-ups te lezen ook is opgeslagen, kan een kwaadwillende die de externe schijf in handen krijgt alsnog alle bestanden inzien.
Wachtwoord
Op het Apple forum zou het probleem drie maanden geleden al door iemand zijn gerapporteerd. Niemand reageerde op zijn bevindingen. Ook op het forum van Novell wordt het probleem besproken
Apple heeft nog niet gereageerd. Mocht er een update uitkomen, dan krijgen gebruikers het advies om na de installatie ervan het wachtwoord te wijzigen, aangezien het oude wachtwoord op verschillende plaatsten in platte tekst kan zijn achtergebleven. Voor gebruikers die nu al actie willen ondernemen zijn deze tips online verschenen.
Deze posting is gelocked. Reageren is niet meer mogelijk.