赛迪网 > 资讯中心 即时新闻 > 文章
  IT资讯搜索
 
IT产品搜索
· [专题] 乔布斯余情未了 重造iPod王国
· [专题] 淘宝屏蔽百度搜索 C2C大战全面升级
· [专题] 谷歌推浏览器Google Chrome挑战微软
· [热点] 雷曼兄弟申请破产 中国资产受到波及
· [热点] 特别策划专题:奥运巨星“邂逅”IT金主
· [热点] 王志东推GKE不惧“互联网寒冬”

安全专家:Leopard安全功能不完善 需修补

发布时间:2007.11.01 08:40     来源:赛迪网    作者:天虹

【赛迪网讯】11月1日消息,据外电报道,Matasano安全公司研究人员Thomas Ptacek自从上周五苹果发布Leopard操作系统以来就马上进行了测试。他在本周一发表了一篇对Leopard进行评估的详细报告。他说,Leopard为Mac计算机增加了许多重要的安全功能。但是,这些安全功能经常执行得不彻底,使用户容易受到攻击。

Ptacek称,苹果的两项关键的安全增强功能“Sandboxing”(沙箱)和“Library Randomization”(库随机化)是极好的想法。但是,这两个功能在Leopard操作系统中没有很好地应用。

以“Library Randomization”为例,这个新功能旨在阻止缓存溢出等常见的计算机攻击。在缓存溢出攻击中,攻击者利用软件中的漏洞把代码放到计算机内存的某个地方来达到攻击的目的。攻击者知道代码在那个地方能够运行。“Library Randomization”技术能够让攻击者不知道把代码放在什么地方,从而减少攻击的危险。

Ptacek称,现在的问题是苹果没有对操作系统中所有应该进行随机化处理的部分进行随机化。特别是苹果一直没有对动态链接库进行随机化。

安全研究人员Dino Dai Zovi称,他在过去几年编写利用Mac计算机安全漏洞代码的时候都在利用这个库。他就是利用了动态链接库没有进行随机化。他同意Ptacek对这项功能的评估结果。如果Leopard操作系统正确使用这个功能会给攻击者带来更多的困难。

“Sandboxing”是最终使Mac OS X操作系统更安全的一种功能。这个功能可以限制软件在Mac OS X操作系统上运行。即使黑客攻破这个系统也不能向系统增加新的软件。这个问题是苹果没有使用沙箱技术保护最经常受到攻击的应用程序,如浏览器、电子邮件客户端软件或者即时消息软件。

独立安全顾问Rich Mogull表示,他认为最大的问题是Leopard防火墙。这个防火墙的界面让他感到困惑。他说,防火墙界面太复杂,很难进行正确的设置。

苹果不愿意对这些新安全功能的细节发表评论。苹果发言人Anuj Nayar称,苹果对待安全问题是非常认真的。苹果要在安全漏洞影响到用户之前解决这些问题。苹果在这方面有很好的记录。

(责任编辑:胡祥宝)

相关报道:
· 苹果Leopard上市仅3天 销量已突破200万套
· 苹果Leopard防火墙形同虚设 不阻止网络入侵
· 苹果修Leopard蓝屏死机问题 发布补丁程序
· 苹果新系统Leopard惨遭破解 支持普通PC机
· 苹果Leopard增300新功能 首发当日销售火暴


[ 发表评论 ] 字体[  ] [ 打印 ] [ 进入博客 ] [ 进入论坛 ]  [ 推荐给朋友 ]
  相关文章
· 预防威胁 如何解决企业网中的安全通病 (10-31) · 苹果新操作系统Leopard快速遭遇黑客破解 (10-31)
· 苹果Leopard上市仅3天 销量已突破200万套 (10-31) · 苹果Leopard防火墙形同虚设 不阻止网络入侵 (10-31)
· 专题:安全周报NO.7 固本清源的网关级防护 (10-30) · 苹果新系统Leopard惨遭破解 支持普通PC机 (10-30)
· 保护VoIP通话安全 防范黑客的秘密窃听 (10-29) · 技巧:用加密方法保障电子邮件系统安全 (10-29)
· 安全小技巧:帮你的IE做一次“健康检查” (10-29) · 苹果Leopard增300新功能 首发当日销售火暴 (10-29)
  客户需求反馈表
* 姓  名:
更多资料  了解方案  认识厂商
* 单位名称:
* 联系电话:
* 电子邮件:
  赛迪推荐  
  手机·资费 ·新品·导购·评测·手机资费·宽带
手机搜索  诺基亚 N73 MOTO Z6
  IT产品 ·笔记本·台式机·服务器·打印·投影
IT产品搜索 
  IT技术 ·开发·网管·安全·数据库·操作系统
  信息化 ·热点·专题·访谈·周刊·方案案例
· 信息化市场百家争鸣 SaaS深陷争议“泥潭”
· 提高管理水平 "两栖"CIO应具备的六大能力
· 国产ITIL运维先行者 四大厂商角力BI市场
· 金融行业GSN专题解决方案 企业网解决方案
  IT博客 ·曾剑秋·项立刚·Java学习·网管
  IT技术论坛 ·开发·网管·安全·数据库·系统