3 votes

Trou de sécurité dans le mot de passe du firmware en installant un autre chargeur de démarrage ?

J'ai mis en place un mot de passe pour le firmware sur mon MacBook. Une chose que je ne comprends pas est comment je peux installer un outil tel que rEFIt et contourner efficacement le mot de passe du micrologiciel (c'est-à-dire que l'installation ne m'a jamais demandé le mot de passe original du micrologiciel).

Il est dit sur leur site web :

[...] puisque "refit.efi" est configuré comme le chargeur de démarrage légitime, il contourne efficacement la protection par mot de passe du firmware.

N'est-ce pas une énorme faille de sécurité que de configurer un mot de passe pour le micrologiciel ? Cela ne signifie-t-il pas que la sécurisation d'un ordinateur par la mise en place d'un mot de passe de firmware n'est aussi forte que le mot de passe d'un compte administrateur (c'est-à-dire quelqu'un qui a les privilèges pour installer un outil tel que rEFIt) ?

4voto

Gordon Davisson Points 30215

Oui, mais ce n'est pas particulièrement un problème avec rEFIt, c'est intrinsèque à la façon dont le mot de passe du firmware et l'accès admin sont liés l'un à l'autre -- si vous avez l'un ou l'autre, vous pouvez prendre le contrôle de l'autre. Par exemple, si vous avez un accès administrateur, vous pouvez désactiver ou changer le mot de passe du firmware avec la commande nvram, Vous pouvez également changer le volume de démarrage avec les Préférences Système, en contournant efficacement la protection par mot de passe du firmware.

Fondamentalement, le mot de passe du microprogramme est là pour protéger l'intégrité de l'ordinateur jusqu'à ce que le système d'exploitation démarre et puisse commencer à appliquer son idée des contrôles d'accès, auquel moment les mots de passe de l'administrateur sont le contrôle pertinent. Ne considérez pas le mot de passe du microprogramme comme un contrôle de niveau supérieur, il s'agit plutôt d'un complément.

1voto

Silviu Postavaru Points 973

Oui, c'est correct malheureusement, bien que vous ayez besoin d'un accès admin pour installer un chargeur EFI pour contourner cela, la plupart des comptes n'ont pas d'accès Root et en tant que tel vous pouvez avoir un compte admin avec un mot de passe mais un mot de passe Root différent. Ou vous pouvez simplement refuser à votre compte l'accès Root et créer un autre mot de passe Root.

De plus, les mots de passe des microprogrammes ne sont pas très forts pour commencer. Si j'avais un accès physique à votre ordinateur portable, je pourrais simplement réinitialiser la PRAM et votre mot de passe serait nul et non avenu. Il n'est pas censé être très fort (pour être honnête, je n'en vois pas l'intérêt).

LesApples.com

LesApples est une communauté de Apple où vous pouvez résoudre vos problèmes et vos doutes. Vous pouvez consulter les questions des autres utilisateurs d'appareils Apple, poser vos propres questions ou résoudre celles des autres.

Powered by:

X