成人免费xxxxx在线视频软件_久久精品久久久_亚洲国产精品久久久_天天色天天色_亚洲人成一区_欧美一级欧美三级在线观看

微軟:powerdir 漏洞允許訪問macOS用戶數據

安全
微軟發布消息稱,威脅行為者可以利用 macOS 漏洞繞過透明,同意和控制(TCC)框架來訪問用戶受保護的數據。

近日,微軟發布消息稱,威脅行為者可以利用 macOS 漏洞繞過透明,同意和控制(TCC)框架來訪問用戶受保護的數據。2021年7月15日,Microsoft 365 Defender 研究團隊通過 Microsoft 安全漏洞研究 (MSVR) 向 Apple報告了名為powerdir的漏洞(編號為CVE-2021-30970)。


公開信息顯示,TCC是一種安全框架,允許macOS 用戶在其系統上安裝應用程序,并連接到其Mac的設備(包括攝像頭和麥克風)來進行隱私設置,以阻止應用程序訪問敏感的用戶數據。

雖然Apple已經通過TCC安全框架將應用訪問權限進行了限制,并設置了自動阻止未經授權的代碼執行的功能,但 Microsoft 安全研究人員發現,攻擊者可以植入第二個特制的 TCC 數據庫,允許他們訪問受保護的用戶信息。

微軟首席安全研究員 Jonathan Bar Or表示: “我們發現,通過編程方式可以更改目標用戶的主目錄并植入一個虛假的TCC 數據庫,該數據庫存儲應用程序請求的同意歷史記錄。如果在未打補丁的系統上利用此漏洞,攻擊者可能會竊取用戶的信息。例如攻擊者可以劫持設備上的應用程序,或者安裝惡意軟件,并將訪問麥克風,記錄私人對話,竊取用戶屏幕上的敏感信息或屏幕截圖等。”

2021年12月13日,蘋果發布了安全更新報告,該漏洞已經被修復,Apple 通過改進狀態管理,解決了 powerdir 安全漏洞錯誤背后的邏輯問題。

此外,Apple 還修補了自 2020 年以來報告的其他TCC繞過,包括:

  • Time Machine 掛載( CVE-2020-9771 ):macOS 提供了一個名為Time Machine的內置備份和恢復解決方案。安全研究人員發現一個使用“noowners”標志安裝 Time Machine 備份,這些備份包含 TCC.db 文件,攻擊者可以掛載這些備份并確定設備的 TCC 策略,而無需完全訪問磁盤。
  • 環境變量中毒(CVE-2020-9934):發現用戶的tccd可以通過擴展$HOME/Library/Application Support/com.apple.TCC/TCC.db來構建TCC.db文件的路徑。由于用戶可以操縱環境變量,攻擊者可以將選定的 TCC.db 文件植入任意路徑,毒化 $HOME 環境變量,并讓 TCC.db 使用該文件。
  • Bundle 結論問題( CVE-2021-30713 ):該漏洞濫用了 macOS 推斷應用程序包信息的方式。例如,假設攻擊者知道通常具有麥克風訪問權限的特定應用程序,那么他們可以將其應用程序代碼植入目標應用程序的包中,并“繼承”其 TCC 功能。

Jonathan Bar Or還表示,在這項研究期間,我們不得不更新概念驗證 (POC) 漏洞利用,因為初始版本不再適用于最新的 macOS 版本 Monterey。這表明,即使macOS的操作系統和應用程序隨著每個版本的發布而變的越來越安全,但是蘋果、安全研究人員和更大的安全社區等軟件供應商仍需要不斷合作,以識別和修復漏洞,避免被攻擊者利用。

由于 macOS Monterey 12.1 受到保護,因此簡單的答案是將 macOS 更新到最新版本。Apple 還同時發布了 macOS Big Sur 11.6.2 的更新,因此可以保護不支持 Monterey 的舊 Mac 免受該問題的影響。

參考來源:

https://www.bleepingcomputer.com/news/microsoft/microsoft-powerdir-bug-gives-access-to-protected-macos-user-data/

 

責任編輯:趙寧寧 來源: FreeBuf
相關推薦

2022-01-13 10:09:26

微軟MacOS系統漏洞

2022-01-11 08:52:41

微軟macOS漏洞

2023-05-31 12:56:45

2022-04-29 14:44:50

漏洞網絡攻擊網絡安全

2024-08-20 18:23:29

2022-01-11 07:48:01

微軟蘋果macOS

2015-01-05 09:56:41

UDPLinux TCP

2014-04-09 15:12:35

2011-03-25 15:21:43

2021-01-20 23:40:27

數據泄露OpenWRT攻擊

2009-10-16 10:01:21

微軟Sidekick手機用戶

2013-11-29 10:09:37

谷歌用戶數據

2020-08-20 07:53:14

安全數據泄露數據

2009-10-10 09:29:28

蘋果雪豹漏洞用戶數據全部丟失

2023-10-23 19:18:05

2021-05-11 11:05:58

蘋果iOS隱私

2015-10-19 18:18:44

2022-12-01 12:14:09

2021-01-06 10:01:09

數據泄露漏洞信息安全

2021-04-06 11:06:02

Facebook黑客論壇泄露的數據
點贊
收藏

51CTO技術棧公眾號

主站蜘蛛池模板: 天天干精品 | 巨大黑人极品videos精品 | 欧美精品在欧美一区二区 | www.99re| 久久久久久久久久久爱 | 羞羞视频在线观看免费观看 | 国产免费拔擦拔擦8x高清 | 天天操操| 免费在线一区二区 | 亚洲精品一区av在线播放 | 国产精品一区二区三区免费观看 | 久久久久久国产精品免费免费 | 97国产成人| 国产一区 日韩 | 欧美日韩精品 | 国产精品国产精品国产专区不卡 | av中文在线观看 | 91欧美精品成人综合在线观看 | 欧美不卡网站 | 麻豆91精品91久久久 | 欧美freesex黑人又粗又大 | www在线视频 | 亚洲电影免费 | 日韩av福利在线观看 | 特级特黄特色的免费大片 | 国产精品永久免费视频 | 免费观看av| 成人欧美一区二区 | a黄视频| 日韩在线免费播放 | 人人爽人人爽人人片av | 欧美a在线看 | 久久久久久av | 91视频91| 乱一性一乱一交一视频a∨ 色爱av | 91精品国产一区二区三区 | 91精品国产一区二区三区蜜臀 | 午夜亚洲 | 天天摸天天看 | 亚洲精品乱码久久久久久蜜桃91 | 亚洲国产精品成人久久久 |