Hace tan sólo unos minutos, se empezó a difundir en Twitter una vulnerabilidad dentro de macOS High Sierra de Apple, la cual nos permite acceder a la configuración del sistema sin contraseña. Un fallo que incluso nos permite crear otro usuario con privilegios de administrador que de igual forma no necesita contraseña para acceder.
Lo sorpresivo de todo esto, es que el proceso es extremadamente sencillo, sólo se necesita entrar a las preferencias del sistema y en el apartado de 'Usuarios y Grupos' entrar con el usuario 'Root' sin contraseña, el cual después de algunos intentos nos dará acceso.
Dear @AppleSupport, we noticed a *HUGE* security issue at MacOS High Sierra. Anyone can login as "root" with empty password after clicking on login button several times. Are you aware of it @Apple?
— Lemi Orhan Ergin (@lemiorhan) 28 de noviembre de 2017
Apple no se ha pronunciado al respecto
En mi caso, tengo instalado macOS 10.13.1, la más reciente versión del operativo de escritorio de Apple, y puedo constatar que la vulnerabilidad está presente.

Al autenticarse bajo este método, se tiene pleno acceso a la configuración del sistema de una forma extremadamente sencilla y rápida, sin ningún tipo de obstrucción. Al tener este acceso se pueden crear nuevos usuarios con perfil de administrador, ver y modificar archivos, restablecer o cambiar contraseñas de los usuarios existentes, incluso se puede eliminar el perfil de Apple ID ligado a esos usuarios, lo que haría que dichas personas perdieran acceso a sus ordenadores.
Vamos, con este acceso se pueden realizar varios movimientos si alguien deseara poner en jaque ya sea un ordenador o una red de dispositivos, por lo que estamos ante un verdadero problema que necesita solución cuanto antes, ya que ahora mismo no hay forma de detenerlo, a menos que evitemos que cualquier persona no autorizada tenga acceso a nuestro Mac o Macbook.
En cuanto tengamos alguna respuesta por parte de Apple actualizaremos esta entrada.

Adicional a esto, Apple ha emitido el siguiente comunicado:
La seguridad es una prioridad para todos productos de Apple, y lamentablemente ha habido un tropiezo con esta versión de macOS.
Cuando nuestros ingenieros de seguridad conocieron el problema el martes por la tarde, empezamos a trabajar de inmediato en una actualización para cerrar el agujero de seguridad. La actualización está disponible para descargar desde esta mañana a las 8 a.m. (hora de la costa del Pacífico). Y, a partir de hoy, se instalará automáticamente en todos los sistemas que ejecuten la última versión (10.13.1) de macOS High Sierra.
Lamentamos mucho este error y pedimos disculpas a todos los usuarios de Mac, tanto por haber lanzado el software con esta vulnerabilidad como por la preocupación que ha causado. Nuestros clientes se merecen algo mejor. Estamos auditando nuestros procesos de desarrollo para evitar que esto vuelva a suceder."
Ver 78 comentarios
78 comentarios
black_ice
Written by monkeys, assembled in California.
Usuario desactivado
Son agujeros de seguridad sanos
neuronic
A mi está vez no me afecta, uso Windows10 /zasca memorable
Por cierto no es una vulnerabilidad, yo lo veo una feature muy sutil, para que la parienta pueda hurgar por las fotos... /sarcasm
jaimebcn
Joder ...
Nada de intentarlo varias veces. Pones "root" dejando la contraseña en blanco, le das a "enter" y voilá.
A la primera.
nakamoto
[Actualizado] Apple ya esta trabajando en ello
Impresionante, hasta para los articulos en los que se hablan de fallos acojonantes se actualizan para aclarar que la manzanita ya esta trabajando duramente para solucionarlos madre mia xatakapple xDDDDD pero vamos no me extraña despues de ver alguna conferencia de esas de "hexpertos" en la que cierto redactor de este blog defendia con grandes argumentos que el iphone x costara mas de 1000 leuros: Unga unga si vale 1000 euros es porque hay gente que los paga unga unga manzana buena android malo unga unga. Patetico
sologizmos
"Estais accediendo mal, ahora hace falta la combinacion Ctrl Alt Supr"
wait!!!!
lalomartinez123
Mi Macbook Pro no tiene ese problema por que lo compre para instalarle Windows 10. va super no se cuelga jeje.
marcos2049
Una solución momentanea es cambiar la clave del usuario "root", hasta que Apple repare el error.
just4laugh
Pobres Xataka que han tenido que publicar un artículo en el que hablan de una vulnerabilidad de Apple, ahora se tendrán que hacer el camino de santiago descalzos y azotándose o algo.
De todas formas ya hay otros artículos donde dejan claro que el Iphone X es superior a todo lo demás y otras cosas así es que no pasa nada...
mauxxrtg
Jajajajajajajajaja
No sé que es peor.
MacOs con backdoors o win10 NSA update :V
fallmania
Es más, si en la pantalla de login seleccionas otro usuario y pones "root" sin contraseña te permite entrar en una nueva sesión con todos los permisos
eltoloco
Así a simple vista parece un fallo de seguridad gravísimo, pero en realidad no es para tanto, porque para explotarlo se necesita acceso físico al equipo e intervención de un usuario malintencionado al equipo ya encendido y logrado con una cuenta estándar. Con acceso al equipo apagado no es suficiente, a no ser que tenga la cuenta de invitado que está deshabilitada por defecto.
Los fallos realmente graves son los que proporcionan acceso al equipo de forma remota mediante scripts automatizados, y este no es el caso.
Por último, es un fallo de seguridad fácil de solucionar, porque es muy específico. No es un problema que afecte a una librería que se use en mucho software distinto, como ha ocurrido en otras ocasiones como con OpenSSL por ejemplo.
Ya estoy listo para recibir la lluvia de negativos de haters de Apple.
Usuario desactivado
Y asi era como el FBI accedia a los Mac por su puerta trasera... Todo en orden..
joesrc
me pregunto como podría instalar el parche alguien sin acceso a internet (de la gente que solo tiene datos limitados en el móvil).
patricio.bustos
JAJAJAJA
aadelaiglesia
¿Vulnerabilidad? Esto más bien es un agujero en la línea de flotación.
ale3ds
Este fallo fue publicado en foros de apple hace 2 semanas.
Apple mueve el culo solamente cuando les afecta a su imagen de marca... 24 horas después de extenderse por todas las webs de noticias.
lestatab
Es la misma vulnerabilidad en Windows, desde que uso Windows 98 para entrar a alguna máquina es logearse como Administrador, que normalmente no tiene contraseña. En Windows más recientes solo hay que habilitar (unlock) la cuenta administrador e iniciar sesión sin contraseña.
pablo.loriaocana
Hasta ahora me estoy enterando. Me extrañó que saliera una actualización automática. Un día prendí el Mac y salió una notificación de parche de seguridad instalado.
xataka007
No mames, es verdad, rei que me dolio el estomago....
xataka007
@Cloud Steve, estara riendo o llorando por esto...
davteje
La cagada es monumental.
PERO como han indicado otros usuarios tiene fácil solución: cambiar la contraseña del usuario root o deshabilitar el usuario root.
Deberían de modificar el texto del artículo que indica que "ahora mismo no hay forma de detenerlo" e informar a la gente de esta solución hasta que Apple lo resuelva.
Saludos
cesargomez3
Yo tengo high sierra la misma version y no me pasa eso.
txdy
Muy buenas, no sé si sirve de algo pero he solucionado el problema de seguridad de MacOS High Sierra sin la actualización del soporte. Lo que he hecho es lo siguiente: Preferencias de sistema, acceder como dicho fallo (usuario: root y sin contraseña) y crear un nuevo usuario como administrador(con el nombre que queráis), reiniciar e iniciar sesión con el nuevo administrador. Podréis comprobar como el fallo desaparece por muchas veces que lo intentéis.Luego solo queda eliminar el usuario administrador que hemos creado y adiós al fallo.
dorigr
no me deja cambiar, siendo administradora, el usuario everyone a lectura y escritura
me dice que no tengo los permisos necesarios para realizar esta acción... y entro como administradora con mi contraseña....en la unidad Macintosh HD
dorigr
¿Es por todo este lío de seguridad que en Mac OS High Sierra 10.13.4. no me deja cambiar en macintosh HD, entrando como administradora, usuarios everyone ponerlo en lectura y escritura? Lo he consultado con apple a través del chat y ni ellos saben como arreglarlo...
Usuario desactivado
Pues parece un fallo bastante grave y lo preocupante es que hacerlo es extremadamente simple, cierto responsable de cierto departamento de la empresa tendrá que dar explicaciones en alguna oficina del Apple Park :)
Lo bueno que tiene Apple es que su capacidad de respuesta via actualización de software le permite solventar el problema de forma rapida y masiva, eso tambien es importante al hablar de seguridad.
rfb
Apple por Dios xd. Menos mal que tiene que estar primero desbloqueado para ello.