惯性聚合 高效追踪和阅读你感兴趣的博客、新闻、科技资讯
阅读原文 在惯性聚合中打开

推荐订阅源

Apple Machine Learning Research
Apple Machine Learning Research
博客园 - 三生石上(FineUI控件)
雷峰网
雷峰网
WordPress大学
WordPress大学
S
SegmentFault 最新的问题
博客园 - 叶小钗
The Cloudflare Blog
T
Tailwind CSS Blog
Hugging Face - Blog
Hugging Face - Blog
让小产品的独立变现更简单 - ezindie.com
让小产品的独立变现更简单 - ezindie.com
freeCodeCamp Programming Tutorials: Python, JavaScript, Git & More
月光博客
月光博客
小众软件
小众软件
罗磊的独立博客
酷 壳 – CoolShell
酷 壳 – CoolShell
大猫的无限游戏
大猫的无限游戏
阮一峰的网络日志
阮一峰的网络日志
V
V2EX
美团技术团队
钛媒体:引领未来商业与生活新知
钛媒体:引领未来商业与生活新知
博客园 - 聂微东
量子位
OSCHINA 社区最新新闻
OSCHINA 社区最新新闻
宝玉的分享
宝玉的分享

少数派

派早报:Google 发布 Fitbit Air 等 - 少数派 「新人报到」確認需求,再開始 - 少数派 从 SOLO 独立开发者社区,我看到了越来越多开发者开始做自己的产品 - 少数派 我怎么管理那些"不常做,但总会忘"的生活事项 - 少数派 人形机器人量产元年,数据才是具身智能的“生死线” - 少数派 BuhoLaunchpad 高度还原 Mac 启动台:开发历程与思考 - 少数派 五年陪伴依然不舍,DIY 换壳后让罗技 MX Master 3 继续服役 - 少数派 新玩意 240|少数派的编辑们最近买了啥? - 少数派 一日一技|为什么你应该关闭 iOS 的键盘声音 - 少数派 我做了个插件和 Skills,一键提取任何网站的设计规范 Design.md - 少数派 住在三四线城市的你,该开始录播客了 - 少数派 甘南秘境,大白高国 - 少数派 AI的审美:谁让把我变成川内倫子 - 少数派 返工怎能不烦恼,打工人片单总有一部是你的「嘴替」 - 少数派 为了让「上厕所」更健康,我做了一个小工具 - 少数派 AI + Skill,能够让生成的文章去除 AI 味吗? - 少数派 新玩意|韶音OpenDots ONE 耳夹式耳机 - 少数派 《美满》| 在每一个春天的晚上相爱(362) - 少数派 新玩意|优篮子 PS01 MagSnap 磁吸支架 - 少数派 自我整合手记 | 我开始早睡了:用稳定规则,为自由托底 - 少数派 用龙虾(OpenClaw)两个多月,我最深的12个体会 - 少数派 听歌时间到,12 张你可能错过的 2025 华语乐坛好专辑 - 少数派 承诺能追吗 - 少数派 macOS 26启动台没了? 我做了个不一样的App启动器 - Keboard - 少数派 《四海为家的人》| INTJ对话INTJ(361) - 少数派 你发过的那些黑历史,是时候一次清干净了 - 少数派 新玩意:安安静静玩,越玩越专注:计客密码机 - 少数派 iPad 用户首次体验 Android 平板:vivo Pad6 Pro - 少数派 数据逻辑强 - 少数派 极北行+ | 一路向北,探访日本至北之地 | 001 - 少数派
macOS 爆严重安全漏洞,不用密码就能随意登录(附应对方案) ...
2017-11-29 · via 少数派

<更新> 苹果已经发布「安全更新」修复了此漏洞,请大家尽快通过 Mac App Store 进行更新。

安全更新

北京时间今日(2017/11/29)凌晨,Twitter 上一名安全公司人员 Lemi Orhan Ergin 发推公布了一个 macOS High Sierra 系统的重要安全漏洞,Lemi 表示受这一漏洞影响,任何人都可以使用「空白密码」随意以 Mac 的「root」身份登录。获取「root」身份将会获取 Mac 的最高权限,可以任意查看、甚至修改电脑上的所有文件和数据

因为这个漏洞,哪怕 Mac 处于锁定状态下,也可以使用「root」身份登录。所以如果你的 Mac 开启了远程访问并且暴露了自己的 IP 地址,那么整个计算机都会暴露在巨大的风险之中。

Lemi 发的推文

视频演示

你可以在任意一个 Mac 用户、管理员甚至访客模式下通过以下步骤来复现这个漏洞以测试自己的电脑是否具有该漏洞的潜在威胁:

  1. 打开「系统偏好设置 - 用户与群组」;
  2. 点击左下角的「黄色小锁」来做出变更;
  3. 在「用户名」处键入「root」;
  4. 把鼠标移动到「密码」框内点击一次,但并不需要键入内容,保持空白即可;
  5. 点击「解锁」,现在你应该已经获得权限可以随意添加管理员账户了。

在锁屏界面下,你也可以使用这样的花招来绕过安全登录,你只需要在登录时选择「其它」用户,然后填写「root」和「空白密码」即可。

上述漏洞目前在最新版的 macOS High Sierra 10.13.1 和 macOS 10.13.2 beta 版本中测试出现。目前尚不知道如此重大的安全漏洞是如何通过苹果的安全检测的,但可以肯定的是,苹果一定会在第一时间就此漏洞问题发言并立即着手修复漏洞。

临时解决办法

在苹果官方给出漏洞补丁之前,我们可以自己启用 Root 用户来暂时封堵这个漏洞,方法如下:

  1. 打开「系统偏好设置 - 用户与群组」;
  2. 点击左下角的「黄色小锁」来做出变更;
  3. 键入你自己的管理员「用户名」和「密码」;
  4. 点击「登录选项」;
  5. 在窗口的底部「网络账户服务器」处点击「加入」;
  6. 选择「打开目录实用工具」;
  7. 点击左下角的「黄色小锁」来做出变更,并键入你自己的管理员「用户名」和「密码」;
  8. 在顶部的菜单栏中选中「编辑」;
  9. 选择「启用 Root 用户」;
  10. 为 root 用户设置全新的密码。
设置 Root 用户密码

关闭 Root 用户的方法和上述步骤一致,只不过第 9 步的地方选择「停用 Root 用户」即可。

为了进一步保护你的 Mac,你也可以同时关闭自己的「客人用户」(虽然在你启用了 root 密码之后就没有太大必要关闭「客人用户」)。关闭「客人用户」的方法也很简单。你只需要去「系统偏好设置 - 用户和群组」里选择「客人用户」,然后不勾选「允许客人登录到这台电脑」即可。

最新消息,苹果公司发言人已经就此漏洞作出声明:

We are working on a software update to address this issue. In the meantime, setting a root password prevents unauthorized access to your Mac. To enable the Root User and set a password, please follow the instructions here: https://support.apple.com/en-us/HT204012. If a Root User is already enabled, to ensure a blank password is not set, please follow the instructions from the ‘Change the root password’ section.