Parece que no dejamos de tener problemillas de seguridad.
Esta vez leo en MacNN que, programas que se ejecutan como usuario root, pueden aceptar comandos AppleScript que se ejecutarían con todos los privilegios aunque el usuario no tenga dichos privilegios.
Hablando claro: se le puede pasar a una aplicación COCOA un comando como root aunque el usuario logueado en el sistema no lo sea.
Por ejemplo:
osascript -e ‘tell application “ARDAgent” to do shell script “whoami”‘
El problema se arregla si ejecutas esto desde el terminal:
sudo chmod 755 /System/Library/CoreServices/RemoteManagement/ARDAgent.app/Contents/MacOS/ARDAgent
Pero...
root
Parece que cada día que pasa, la plataforma Mac es más odiada por los hackers ya que ahora es mucho más frecuente encontrar cosas de este tipo.
Y es que, según leo en Slashdot, es posible otorgar privilegios de root con un simple AppleScript:
osascript -e ‘tell app “ARDAgent” to do shell script “whoami”‘;
Eso sí, se requiere acceso directo a OS X y sólo a través de Remote Desktop.
Esperemos que Apple esté al tanto y que ponga su empeño en corregir este tipo de errores gravísimos de...





