A probléma idővonala:
- Oct 2nd 2014: First discovery
- Oct 3rd 2014: First contact with Apple Product Security Team
- Oct 14th 2014: Exploit code shared with Apple
- Oct 24th 2014: Initial full disclosure date set to Jan 12th 2015
- Oct 16th 2014: Release of OS X 10.10 Yosemite, vulnerable to rootpipe
- Nov 14th 2014: Apple requested to postpone disclosure
- Nov 17th 2014: Release of OS X 10.10.1, also vulnerable
- Jan 12th 2015: Joint decision between Apple and TrueSec to postpone disclosure due to the amount of changes required in OS X
- Jan 16th 2015: CVE-2015-1130 created by Apple
- Jan 27th 2015: Release of OS X 10.10.2, also vulnerable
- March 2nd 2015: Release of OS X 10.10.3 public beta, issue solved
- April 1st 2015: Apple confirmed that release is coming the second week of April
- April 8th 2015: Release of OS X 10.10.3
- April 9th 2015: Full disclosure
A technikai elemzés, exploit stb. itt.
- A hozzászóláshoz be kell jelentkezni
- 6040 megtekintés
Hozzászólások
https://twitter.com/emilkvarnhammar/status/585873232814809088
--
trey @ gépház
- A hozzászóláshoz be kell jelentkezni
Az OS X 10.9.x továbbra is sebezhető, mert az Apple úgy döntött, hogy nem patcheli ezeket a verziókat.
fasza
- A hozzászóláshoz be kell jelentkezni
o_O
Mi lesz Gabucinoval, vagy neki még régebbi az osx-e?
[added]
- A hozzászóláshoz be kell jelentkezni
Gondolom ez megvolt: Az OS X néhány éve - minimum 2011 óta - tartalmazza ezt az API-t.
---
pontscho / fresh!mindworkz
- A hozzászóláshoz be kell jelentkezni
Megvolt igen, de ahogy emlékszem ő elég régi verziót használ, mert akkor még tudtak fejleszteni az Apple-nél, nem volt ott a sok linux palánta. Tehát azt nem tudom, hogy neki még a 2011. év előtti osx-e van-e...
[added]
- A hozzászóláshoz be kell jelentkezni
Én úgy hallottam, hogy személyesen Jobs faragta tökéletesre az összes OSX master CD-t, mielőtt a nyomdába küldték volna.
--
zsebHUP-ot használok!
- A hozzászóláshoz be kell jelentkezni
Szigorúan kézi lézerrel, a lemezt az ujján pörgetve.
---
/* No comment */
Ketchup elementál megidézése a sajt síkra
- A hozzászóláshoz be kell jelentkezni
Nem lehet egyszerű fejleszteni az OS X-et, mivel az XCode egy 3 gigabájtos hulladék.
Nincs rá gondolom erőforrás allokálva, nincs lehetőség hivatalosan kiterjeszteni, nincs normális kód formázás, inkonzinsztensek a beépített snippetek a template-kkel stb.
A fantasztikus storyboard megjelenitőjük meg úgy eszi a memóriát és a cput, mint ha valami 90-es évekbeli virus lenne. És mindezt akkor, ha azt arra használjuk, amire kitalálták...
- A hozzászóláshoz be kell jelentkezni
You holding it wrong. Vegyel meg memoriat a gepedbe, ne legyel soher! #irony #applefan #parody
--
Blog | @hron84
Üzemeltető macik
- A hozzászóláshoz be kell jelentkezni
"Guess what happens if you call methods on a null reference – or to use Objective-C language, send a message to nil? Nothing!"
Csinos :D
- A hozzászóláshoz be kell jelentkezni
Ez igen.
- A hozzászóláshoz be kell jelentkezni
Ez local root exploit ha jól értem, ugye?
--
Gábriel Ákos
http://ixenit.com
- A hozzászóláshoz be kell jelentkezni
Igen, annak néz ki.
- A hozzászóláshoz be kell jelentkezni
"This is a local privilege escalation to root, which can be used locally or combined with remote code execution exploits."
--
trey @ gépház
- A hozzászóláshoz be kell jelentkezni
Backdoor API :D Na ez azert már tényleg mindennek a legalja. Nem is csodálkozom azon, hogy az amerikai szvazasi rendszernek teljes mértékben nyílt forráskódúnak kell lennie.
Ugymond nesze birkák, ez nektek a villanypásztor almával.
- A hozzászóláshoz be kell jelentkezni
Inkább legyen egy jól megírt API mint valami bughalmaz vagy rejtett bug ami ellátja majdnem ugyanazt a funkcionalitást... :)
Jobban karbantartható, letisztultabb és a többi...
- A hozzászóláshoz be kell jelentkezni
És egyszerűbben (ki)használható is ugyebár.
- A hozzászóláshoz be kell jelentkezni
Az implementálási időigény jelentősen eltérő, de az eredmény azonos :D
- A hozzászóláshoz be kell jelentkezni
:D
- A hozzászóláshoz be kell jelentkezni
Jó igaz. Az alapos és minőségi dokumentáció nem tartalmazhat bizonytalansági tényezőket és feltétezéseket összekeverve mindenféle előfeltételekkel :D
Így már lassan minden amerikai adat legalább 5* lesz tárolva.
- A hozzászóláshoz be kell jelentkezni
Látod.. így még a redundáns adattárolást is megoldották azokon a kicsi ssd-ken, amiket a macbookokba raknak :)
- A hozzászóláshoz be kell jelentkezni
Ennyit arról, hogy hagyjunk időt szegény szerencsétlen vendornak, hogy a gonosz módon felfedezett, szarait 'kigyomlálja' (vagy a realitások telaján maradva: átalakítsa) az oprendszerből...
--
zrubi.hu
- A hozzászóláshoz be kell jelentkezni