【每日安全资讯】刚发布就出问题 新macOS零日漏洞或导致用户数据泄露
发布日期:2021-05-06 14:47:46 浏览次数:21 分类:技术文章

本文共 1119 字,大约阅读时间需要 3 分钟。

据科技博客AppleInsider北京时间9月25日报道,苹果公司向全球用户推送了最新macOS Mojave系统。但是,一位安全研究人员称,新系统包含一个安全保护执行漏洞,可能会导致个人用户数据泄露。安全公司Digita Security首席研究员帕克里克·瓦德里(Patrick Wardle)对这个明显漏洞进行了介绍。

640?wx_fmt=png

他指出,该漏洞会允许一款无特殊权限的应用绕过系统内建的系统级权限,获取特定应用的用户信息。瓦德里已披露了大量与苹果相关的安全问题,最近的一个是热门Mac应用Adware Doctor秘密记录用户信息。

在今年6月举行的全球开发者大会上,苹果推出了一组增强版macOS安全功能,要求用户向其他人使用选定的应用和硬件提供明确许可。具体来说,用户需要就Mac摄像头、麦克风、邮件历史、消息、Safari等信息的访问提供授权。

瓦德里向Twitter上传了一段短视频(视频地址:https://player.youku.com/embed/XMzgzNjc2NDIzNg==),演示了如何绕过其中的至少一个保护机制。他先是利用终端尝试访问和复制联系人,结果失败,这是在苹果安全机制防护下的一个预料之中的结果。接着,瓦德里又运行了一个无特殊权限的应用,名称为“入侵Mojave”(breakMojave),寻找和访问Mac的通讯录。

在成功访问后,瓦德里能够运行一个目录命令,查看私人文件夹里的所有文件,包括元数据和图片。瓦德里在接受采访时称,这次演示并不是绕过增强后权限的“通用方法”,但是可以用于在用户登录macOS后获取受保护的数据。就其本身而言,它不大可能对多数用户造成重大问题,但是可能会在特定情况下引发麻烦。

他并未公布这个漏洞的细节以保护公众,但表示他演示这一漏洞为了吸引苹果的注意,因为该公司并没有为Mac设立漏洞奖励机制。

苹果在2016年推出了iOS漏洞奖励计划,对安全启动固件部分相关的漏洞最高奖励20万美元。不过,苹果并未为Mac设立一个类似的奖励机制。随着这一漏洞的公开,苹果肯定会询问漏洞细节,并在下一个更新中打上补丁。

*来源:凤凰网科技

更多资讯

◈ 腾讯安全工程师利用酒店 WiFi 漏洞访问内部服务器被罚 5000 美元

http://t.cn/EPiNUWV

◈ Cloudflare 支持加密 SNI

http://t.cn/EPiNqdG

◈ 微软在每一台 Windows 10 PC 上安装膨胀软件

http://t.cn/EPiNf2Z

◈ 知名云计算公司Zoho域名被禁两小时:影响3000万用户

http://t.cn/EPiNJg5

(信息来源于网络,安华金和搜集整理)

640?wx_fmt=jpeg

上一篇:书评:《算法之美( Algorithms to Live By )》 | Linux 中国
下一篇:用 Hugo 30 分钟搭建静态博客 | Linux 中国

发表评论

最新留言

第一次来,支持一个
[***.219.124.196]2025年03月23日 11时09分24秒