成人免费xxxxx在线视频软件_久久精品久久久_亚洲国产精品久久久_天天色天天色_亚洲人成一区_欧美一级欧美三级在线观看

專家詳述 macOS 漏洞 :可讓惡意軟件繞過安全門衛

安全 漏洞
Apple 最近修復了 macOS 操作系統中的一個安全漏洞,攻擊者可能會利用該漏洞“輕而易舉地”繞過“無數 macOS 的基本安全機制”并運行任意代碼。

[[442360]]

據The Hacker News 12月24日消息,Apple 最近修復了 macOS 操作系統中的一個安全漏洞,攻擊者可能會利用該漏洞“輕而易舉地”繞過“無數 macOS 的基本安全機制”并運行任意代碼。

安全研究員Patrick Wardle在上周的一系列推文中詳細介紹了這一發現。該漏洞被追蹤為 CVE-2021-30853(CVSS 評分:5.5),被指與流氓 macOS 應用程序可能繞過Gatekeeper檢查的場景有關。原本這項檢查是確保只有受信任的應用程序才能運行,要想獲得“信任”,應用程序必須通過稱為 "應用程序公證 "的自動化過程。

蘋果公司稱,Box公司的Gordon Long報告了這一漏洞,并表示,在2021年9月20日正式發布的macOS 11.6更新中,該公司通過改進檢查功能解決了這一漏洞。

Wardle 在一篇關于該漏洞的技術報告中說:“此類漏洞通常對 macOS 用戶影響特別大,因為它們為廣告軟件和惡意軟件攻擊者提供了繞過macOS安全機制的途徑……這些機制本來可以阻止這些惡意軟件的進一步傳播。”

具體而言,該漏洞不僅繞過了“門衛”,還繞過了文件隔離和 macOS 的公證要求,有效地允許看似無害的 PDF 文件只需打開它就可以危及整個系統。根據 Wardle 的說法,問題的根源在于基于腳本的未簽名、未公證的應用程序,無法明確指定解釋器,從而導致其完美繞過。

值得注意的是,shebang解釋器指令例如#!/bin/sh 或#!/bin/bash,通常用于解析和解釋shell 程序。但在這種邊緣攻擊中,攻擊者可以制作一個應用程序,以便在不提供解釋器(即 #!)的情況下合并 shebang 行,并且仍然讓底層操作系統在不發出任何警報的情況下啟動腳本。

Wardle 解釋說,這是因為“macOS 將(重新)嘗試通過 shell ('/bin/sh') 執行失敗的 ['interpreter-less' 基于腳本的應用程序]”。

換句話說,攻擊者可以通過誘騙目標打開流氓應用程序來利用此漏洞,該應用程序可以偽裝為 Adob​​e Flash Player 更新或 Microsoft Office 等合法應用程序的木馬化版本,而這些應用程序又可以通過一種叫做“搜索中毒”的方法來實現,即攻擊者人為提高托管其惡意軟件所在網站的搜索引擎排名,以引誘潛在的受害者。

這并不是Gatekeeper程序中發現的首個漏洞,今年4月初,Apple 迅速修補了一個當時被積極利用的零日漏洞 ( CVE-2021-30657 ),該漏洞可能繞過所有安全保護措施,從而允許未經批準的軟件在 Mac 上運行。

之后10 月,微軟披露了一個名為“Shrootless” ( CVE-2021-30892 ) 的漏洞,該漏洞可用于執行任意操作,提升 root 權限以及在受感染設備上安裝 rootkit。蘋果公司表示,對此漏洞已采取額外的限制措施,并在 2021 年 10 月 26 日推送的安全更新中解決了這個問題。

參考來源:https://thehackernews.com/2021/12/expert-details-macos-bug-that-could-let.html

 

責任編輯:趙寧寧 來源: FreeBuf
相關推薦

2022-11-28 15:38:47

2024-10-18 17:10:45

2015-03-12 09:12:07

2023-05-31 12:56:45

2024-02-02 10:46:15

2025-04-01 07:00:00

網絡安全漏洞網絡攻擊

2023-03-03 18:45:26

2023-09-04 16:01:15

2012-03-07 10:56:36

2015-05-28 11:15:55

2025-06-03 01:00:00

惡意軟件網絡安全安全專家

2024-11-13 14:38:58

2022-01-13 10:09:26

微軟MacOS系統漏洞

2021-11-02 11:55:07

macOS macOS Monte漏洞

2021-04-27 08:32:19

Mac安全機制漏洞

2017-06-14 16:41:02

2011-07-14 19:53:58

網秦手機Android

2023-10-18 12:18:47

2014-08-14 17:20:30

2009-10-22 23:49:51

漏洞惡意
點贊
收藏

51CTO技術棧公眾號

主站蜘蛛池模板: 91亚洲精品国偷拍自产在线观看 | 日韩一级不卡 | 精产国产伦理一二三区 | 8x国产精品视频一区二区 | 日韩在线观看中文字幕 | 欧美精品一二三 | 日韩在线视频一区二区三区 | www国产精品 | 午夜视频网站 | 亚洲欧美视频 | 在线观看你懂的网站 | 午夜精品久久久久久久久久久久 | 天天爽天天干 | 亚洲高清一区二区三区 | 久久久久免费精品国产小说色大师 | 亚洲人成人一区二区在线观看 | 精品国产乱码久久久久久88av | 国产h视频 | 久久综合九色综合欧美狠狠 | 亚洲国产aⅴ精品一区二区 免费观看av | 亚洲第一av | 欧美一区二区三区在线观看视频 | 精品日韩在线 | 亚洲欧美在线观看视频 | 欧美在线观看一区 | 一区二区三区视频在线观看 | 91手机精品视频 | 超碰在线97国产 | 精品中文视频 | 国产成人小视频 | 天天艹天天干天天 | 日本一区二区视频 | 午夜在线免费观看视频 | 狠狠躁天天躁夜夜躁婷婷老牛影视 | 日一区二区 | 日韩另类| 日本黄色大片免费看 | 日韩欧美三区 | 作爱视频免费观看 | 成人在线视频免费观看 | 国产中文字幕亚洲 |