微軟公開(kāi)macOS漏洞“Powerdir”細(xì)節(jié) 蘋(píng)果已更新修復(fù)
Microsoft's 365 Defender Research 團(tuán)隊(duì)今天上午公開(kāi)了稱(chēng)之為“Powerdir”的 macOS 漏洞細(xì)節(jié),該漏洞讓攻擊者繞過(guò) Transparency、Consent 和 Control(TCC)技術(shù),獲得對(duì)受保護(hù)數(shù)據(jù)的未授權(quán)訪問(wèn)。
在 12 月發(fā)布的 macOS Monterey 12.1 更新中,蘋(píng)果已經(jīng)解決了 CVE-2021-30970 漏洞,因此已經(jīng)更新到最新版本 Monterey 的用戶(hù)得到了保護(hù)。那些還沒(méi)有這樣做的人應(yīng)該更新。蘋(píng)果在其 12.1 更新的安全發(fā)布說(shuō)明中確認(rèn)了 TCC 漏洞,并將其發(fā)現(xiàn)歸功于微軟。
據(jù)微軟稱(chēng),“Powerdir”安全漏洞可能允許植入一個(gè)假的 TCC 數(shù)據(jù)庫(kù)。TCC 是一個(gè)長(zhǎng)期運(yùn)行的 macOS 功能,讓用戶(hù)配置他們的應(yīng)用程序的隱私設(shè)置,有了假的數(shù)據(jù)庫(kù),一個(gè)惡意的人可以劫持安裝在 Mac 上的應(yīng)用程序或安裝他們自己的惡意應(yīng)用程序,訪問(wèn)麥克風(fēng)和攝像頭以獲得敏感信息。
微軟對(duì)該漏洞的工作原理有一個(gè)詳細(xì)的概述,該公司表示,其安全研究人員繼續(xù)“監(jiān)測(cè)威脅狀況”,以發(fā)現(xiàn)影響 macOS 和其他非 Windows設(shè)備的新漏洞和攻擊者技術(shù)。微軟的安全團(tuán)隊(duì)寫(xiě)道:“像蘋(píng)果這樣的軟件供應(yīng)商、安全研究人員和更大的安全社區(qū),需要不斷合作,在攻擊者能夠利用這些漏洞之前發(fā)現(xiàn)并修復(fù)這些漏洞”。