您现在的位置是:物联网 >>正文
适用于 macOS 的多个微软应用程序发现库注入漏洞,用户数据安全受威胁
物联网19858人已围观
简介根据 Cisco Talos 的最新研究,macOS 上的八个微软应用程序容易受到库注入攻击,有可能让攻击者劫持应用程序的权限并泄露敏感数据。受影响的微软应用程序包括 Microsoft Teams、 ...
根据 Cisco Talos 的适用数据受威最新研究,macOS 上的于m用程用户八个微软应用程序容易受到库注入攻击,有可能让攻击者劫持应用程序的个微权限并泄露敏感数据。

受影响的序发现库胁微软应用程序包括 Microsoft Teams、Outlook 、注入PowerPoint 和 Word 等流行服务 ,漏洞共有八个 CVE 编号。安全
Microsoft Outlook: CVE-2024-42220Microsoft Teams (work or 适用数据受威school): CVE-2024-42004Microsoft PowerPoint: CVE-2024-39804Microsoft OneNote: CVE-2024-41159Microsoft Excel: CVE-2024-43106Microsoft Word: CVE-2024-41165Microsoft Teams (work or school) WebView.app helper app: CVE-2024-41145Microsoft Teams (work or school) com.microsoft.teams2.modulehost.app: CVE-2024-41138攻击者通过使用现有的应用程序权限而不提示用户进行任何额外验证来绕过 macOS 的权限模型,这样,于m用程用户就可以在用户未察觉的个微情况下从用户账户发送电子邮件、建站模板录制音频片段 、序发现库胁拍照或录制视频,注入而无需与用户进行任何交互。漏洞
macOS 的安全许可模式受到审查Cisco Talos 强调了 macOS 基于用户同意的权限模型 ,该模型包含旨在保护用户隐私和维护系统安全的适用数据受威功能。但研究发现,macOS 对应用程序的权限管理过于信任,允许它们自我监管,这一缺陷可能使攻击者得以利用应用程序的高级权限 。

更令人担忧的是高防服务器 ,八款流行的微软 macOS 应用程序都激活了禁用库验证的权限“com.apple.security.cs.disable-library-validation ” 。
据苹果公司称 ,该权限允许加载由第三方开发者签名的插件,旨在增强应用程序的功能性。但这一机制存在安全隐患 ,攻击者可能利用这一点注入任意库,并在被攻击的应用程序中运行恶意代码,进而完全控制应用程序的权限和功能 。
研究人员还观察到 ,云计算macOS 上的所有 Microsoft Office 应用程序都允许加载未签名的动态库。如果要修改已经执行过一次的应用程序,需要特定的权限。不过 ,攻击者可以通过将应用程序复制到如 /tmp 等其他文件夹来绕过这一安全措施 ,但这也增加了数据泄露和系统被攻击的风险 。
研究人员指出 ,由于存在相对导入和禁用库验证的权限 ,所有 Microsoft Office 应用程序都容易受到库注入攻击 。
微软用户面临不必要的免费模板风险Cisco Talos 的研究人员说 ,他们的发现让人们对禁用库验证的必要性产生了疑问,尤其是应用程序不打算加载其他库的情况下。微软通过使用特定权限绕开了 macOS 的加固安全措施,这可能使用户面临原本不必要的风险。
在 Cisco Talos 报告漏洞后,微软虽然认为发现的问题风险较低 ,但已经对其中的源码下载四款应用程序进行了更新 ,移除了 com.apple.security.cs.disable-library-validation 权限 ,这意味着它们不再容易受到已知库注入攻击的威胁。
这四款应用程序是 Microsoft Teams 的主应用程序、WebView 应用程序和 ModuleHost 应用程序 ,以及 Microsoft OneNote。不过,截至 2024 年 8 月 19 日,Microsoft Excel 、Outlook、PowerPoint 和 Word 仍然存在漏洞 。

检查 macOS 应用程序是否易受库注入攻击影响的亿华云流程图 来源 :Cisco Talos
研究人员建议,macOS 可以引入用户提示来降低这一风险 。这将允许用户决定是否加载特定的第三方插件 ,从而提供一种更可控的访问授权方式。
Tags:
转载:欢迎各位朋友分享到网络,但转载请说明文章出处“商站动力”。http://www.noorid.com/html/14c699979.html
下一篇:确保未来安全的五大挑战
相关文章
2023年5大网络安全风险
物联网译者 | 刘睿暄审校 | 赵立京现代网络安全采用分层方法来保护网络的边缘和界限。任何网络构成要素——端点设备、数据路径、应用程序或用户,都可能成为攻击者的切入点。由于潜在威胁较多,组织机构通常会部署多 ...
【物联网】
阅读更多新华三李立:攻关算网新技术,推动算力均衡发展
物联网7月29日-31日,国内首个算力领域的国家级会议——2022中国算力大会在山东济南召开,众多院士专家、企业精英齐聚一堂,共话算力产业发展。紫光股份旗下新华三集团应邀参加本届盛会,新华三集团副总裁、解决 ...
【物联网】
阅读更多科大飞讯(科大飞讯)
物联网科大飞讯作为一家以技术为核心的高科技企业,致力于提供领先的通信解决方案,为各行业客户提供可靠的通信和网络支持。本文将重点介绍科大飞讯的产品和服务,并对其发展进行详细分析。1.科大飞讯:成立与发展科大飞 ...
【物联网】
阅读更多
热门文章
最新文章
友情链接
- 戴尔PowerFlex 4.0为客户的IT现代化之旅奠定了坚实的基础
- 全面评价新苹果6的性能与功能(探索苹果6的卓越表现与领先技术)
- 雨林木风装机教程(一步步教你如何选择雨林木风配件,组装一台性能出色的电脑)
- Win7硬盘重新分区(Win7硬盘重新分区教程,详解步骤及注意事项)
- iOS系统升级——6s9.3.2与10.3.1的对比(探索新旧系统之间的优劣与差异)
- Win10U官方安装教程(从零开始,快速学习Win10系统的安装与配置方法)
- 利用数据中心可以发展什么行业
- 戴尔科技云平台扮演十分关键的角色
- 探索联想510s主板的性能和功能(深入了解联想510s主板的特点和优势)
- 魅蓝2红米2电信版如何?(用一台手机满足所有需求,) 源码库b2b信息平台亿华云云服务器香港物理机企业服务器网站建设