Apple security update - MAC

Freda avatar
By Freda
at 2014-12-23T15:02

Table of Contents

※ 引述《ryoh ()》之銘言:
: http://support.apple.com/en-us/HT1222
: 適用版本 OSX 10.8~ 10.10
: 看來是NTP (Network Time Protocol)出現了漏洞,可以遠方利用NTP來遠端控制系統
: 代碼。更新檔很小,才1.4mb。而且Apple把這個更新歸類為"Critical security update"
: ,雖然不是必要的更新但對比較系統安全比較敏感的人還是儘快完成。
: 註:直接在App Store裡就可以update了
下面有人推文說這是很嚴重的安全問題
我解釋一下為什麼這個大家都應該要更新

這個漏洞對應的是
https://ics-cert.us-cert.gov/advisories/ICSA-14-353-01
ICS-CERT列管在案的critical issue

簡單的說,mac裡面有一個小常駐程式(Daemon)會定期去跟NTP Server對準時間
這個小程式叫做ntpd。這個ntpd其實權限非常的大,因為他需要能夠更改系統時間
所以普通來講都是用root的身份去跑。

現在有個bug,ntpd其實是有開socket去做一些事情(跟key sync有關,不贅述)
而這個socket如果收一個特殊處理過的封包,遠方的攻擊者可以利用這個封包內容
產生一個overflow exploit(溢位攻擊)讓ntpd去意外地執行到這個特殊處理封包內
刻意植入的惡意程式碼。ntpd前面提過是擁有系統權限(sudo),所以問題很大

你不修的話,就是等同開一個洞,歡迎hacker用特殊封包,以系統管理者身份
去執行任何程式。

所以請務必更新這個bug,Critical等級的bug多半都是這樣的嚴重性

--
Tags: MAC

All Comments

Mia avatar
By Mia
at 2014-12-25T04:23
解釋夠專業 已更新
Doris avatar
By Doris
at 2014-12-30T03:53
果然是overflow...
Enid avatar
By Enid
at 2014-12-30T18:21
剛剛自動更新完才收到已更新的通知
Audriana avatar
By Audriana
at 2015-01-02T17:40
請問如何確定自己已經更新了呢? 我在更新紀錄裡找不到,
卻也沒有可用的更新出現...Orz
Christine avatar
By Christine
at 2015-01-06T05:34
今天下班回來一打開Mac就發現已經更新好了
Skylar Davis avatar
By Skylar Davis
at 2015-01-10T11:51
剛剛掀開螢幕發現自動更新好了~
Elizabeth avatar
By Elizabeth
at 2015-01-14T18:29
推詳細解釋
Caroline avatar
By Caroline
at 2015-01-17T09:03
推詳細
Gary avatar
By Gary
at 2015-01-19T18:09
21號就跳自動安全更新過了www
Ethan avatar
By Ethan
at 2015-01-20T18:45
美國時間22號(台灣時間23)才發的 你是怎麼21更新的= =
Skylar DavisLinda avatar
By Skylar DavisLinda
at 2015-01-22T01:32
我還想知道哩(汗

MacBook Air與retina螢幕的差異

Harry avatar
By Harry
at 2014-12-23T14:10
原來還是有很多人沒看過這篇 http://www.joelonsoftware.com/items/2007/06/12.html 懂英文的就直接看吧 以下摘譯(或許有空時應該來把全文翻譯一下) ======= (蘋果與微軟)都使用次像素渲染[1]來讓常見的低解析度螢幕能夠顯示更清晰的 字型。但它們遵 ...

safari下右鍵google搜尋自動轉成bing

Agnes avatar
By Agnes
at 2014-12-23T12:46
mac air 採safari瀏覽網頁 將網頁內容的關鍵字反白 按滑鼠右鍵以google搜尋 結果卻自動轉成bing的搜尋結果 哪位神人大大幫幫忙吧!!! 如何設定回google搜尋 ::(T^T):: - ...

有關ClickToFlash

John avatar
By John
at 2014-12-23T12:36
我在Safari有裝ClickToFlash,我沒有安裝Chrome瀏覽器但是在Yahoo與YouTube 播放影 音都正常,但在Facebook播放影片時 卻顯示以下問題,請問各位前輩這該怎麼解決? http://i.imgur.com/TSBuHGv.jpg - ...

請問這是什麼線?

Ingrid avatar
By Ingrid
at 2014-12-23T12:17
http://i.imgur.com/RBeZyKi.jpg 小弟我塗散熱膏的時候不小心把主機板這線的接阜弄斷了,也同時照成主機板短路。 請問這個接阜是什麼地方? 請問大大們有推薦的台北維修嗎? -- Sent from my Android - ...

誤刪檔案想復原原始位置

Necoo avatar
By Necoo
at 2014-12-23T10:55
前幾天一時自作聰明下載了清理硬碟的軟體 本以為只會清掉暫存檔們 沒想到他把我應用程式裡面的軟體都清掉了.... 後來我一時慌張,就從垃圾桶裡面 全部把所有資料夾跟檔案拖回應用程式 導致現在應用程式資料夾一團亂 雖然大多數軟體還能用 但是office不能用了,然後資料夾超亂導致我看了很痛苦 當初在垃圾桶的 ...