您现在的位置是:IT资讯 >>正文
iOS 和 macOS 系统曝关键漏洞,可破坏 TCC 框架
IT资讯327人已围观
简介近日,苹果iOS和macOS系统中被曝光一个关键的安全漏洞,若被成功利用,可能会绕过透明度、同意和控制TCC)框架,导致用户敏感信息被未经授权访问。漏洞编号CVE-2024-44131,存在于文件提供 ...
近日 ,和坏苹果iOS和macOS系统中被曝光一个关键的统曝安全漏洞,若被成功利用 ,关键可能会绕过透明度 、漏洞同意和控制(TCC)框架 ,可破框架导致用户敏感信息被未经授权访问 。和坏漏洞编号CVE-2024-44131,统曝存在于文件提供组件中 ,关键苹果通过在iOS 18、漏洞iPadOS 18和macOS Sequoia 15中增强符号链接的可破框架验证来修复此问题 。

TCC作为苹果设备上的和坏一项关键安全功能,允许用户对应用程序访问敏感数据的统曝请求进行授权或拒绝 ,如GPS位置、高防服务器关键联系人和照片等 。漏洞
Jamf Threat Labs发现并报告该漏洞 ,可破框架该公司指出,“这种TCC绕过允许未经授权地访问文件和文件夹 、健康数据、麦克风或摄像头等,而不会通知用户,这削弱了用户对iOS设备安全性的信任 ,并使个人数据面临风险 。”
漏洞允许恶意应用在后台运行时,拦截用户在文件应用中复制或移动文件的操作,并将它们重定向到其控制的位置。这种劫持行为利用了fileproviderd的建站模板高权限 ,这是一个处理与iCloud和其他第三方云文件管理器相关的文件操作的守护进程 ,它移动文件后可以将它们上传到远程服务器。
Jamf进一步解释:“具体来说,当用户在后台运行恶意应用可访问的目录内使用Files.app移动或复制文件或目录时 ,攻击者可以操纵符号链接欺骗文件应用。新的符号链接攻击方法是,首先复制一个正常的文件,为恶意进程复制已开始的源码库可检测信号 。然后在复制过程已经开始后插入一个符号链接 ,有效地绕过符号链接检查。”
因此,攻击者可以利用这种方法复制 、移动甚至删除路径“/var/mobile/Library/Mobile Documents/”下的各个文件和目录,以访问与第一方和第三方应用相关的iCloud备份数据,并将它们窃取 。这个漏洞的严重之处在于它完全破坏了TCC框架 ,并且不会向用户触发任何提示。尽管如此,可以访问的数据类型取决于执行文件操作的云计算系统进程。
Jamf表示:“这些漏洞的严重性取决于目标进程的权限,这揭示了对某些数据类型的访问控制执行存在差距 ,由于这种竞态条件,并非所有数据都可以在不发出警报的情况下提取 。例如,由随机分配的UUID保护的文件夹中的数据 ,以及通过特定API检索的数据不受这种类型的源码下载攻击影响 。”
与此同时,苹果发布了软件更新 ,以修复包括WebKit中的四个漏洞在内的多个问题 ,这些漏洞可能导致内存损坏或进程崩溃,以及音频中的一个逻辑漏洞(CVE-2024-54529) ,该漏洞可能允许应用程序执行具有内核权限的任意代码。
iPhone制造商还修复了Safari中的一个漏洞(CVE-2024-44246) ,该漏洞可能允许网站在启用私人中继的设备上将其添加到阅读列表时获取原始IP地址 。苹果表示,免费模板它通过“改进Safari发起请求的路由”来解决这个问题。
参考来源 :https://thehackernews.com/2024/12/researchers-uncover-symlink-exploit.html
Tags:
转载:欢迎各位朋友分享到网络,但转载请说明文章出处“商站动力”。http://www.noorid.com/news/416f599578.html
相关文章
Fronton物联网僵尸网络能够影响舆论信息
IT资讯通过对Fronton DDoS僵尸网络的研究发现,这个犯罪工具的影响力比以前所了解的要更加严重。Fronton僵尸网络在2020年3月首次被人们所关注。根据新闻报道,当时一个名为 "Digital R ...
【IT资讯】
阅读更多FHDAG屏幕(拥抱高清画质,享受无忧观影和工作)
IT资讯随着科技的不断进步,高清屏幕已经成为我们日常生活和工作中不可或缺的一部分。FHDAG屏幕作为其中的佼佼者,以其清晰的画质和舒适的视觉体验赢得了广大用户的喜爱。本文将详细介绍FHDAG屏幕的优势和特点, ...
【IT资讯】
阅读更多努比亚Z9mini怎么开启电量百分比
IT资讯努比亚Z9mini怎么开启电量百分比? 安卓电池用的快已经是众人皆知的事情了,基本是一天一充,甚至半天一充。所以很多人想很清楚的看到电池的使用趋势,想让自己的手机电池显示电量百分比。现在就跟小编来一起 ...
【IT资讯】
阅读更多
热门文章
最新文章
友情链接
- 戴尔数据泄露事件:测试实验室平台遭 World Leaks 黑客组织入侵
- 神舟战神笔记本电脑质量如何?(探索神舟战神笔记本电脑的品质与性能)
- 探索2023年vivo最新款手机的革新之路(领先科技、卓越性能、引领未来)
- 将安全内建于开发流程中:威胁应对分步指南(Build Security In) - 上
- 恶意 AI 模型正掀起网络犯罪新浪潮
- 一键2009点了会有什么神奇的事情发生?(探索电脑神秘力量的奇妙之旅)
- 身份安全成焦点:Palo Alto Networks拟以250亿美元收购CyberArk
- Realtek 蓝牙安全连接配对漏洞可导致攻击者发起拒绝服务攻击
- 体验音乐新境界,BOSEQC35带来震撼音质!(逆袭耳朵的,QC35成为音乐控的首选!)
- 深度研究 | 如何利用可信数据空间赋能企业数据流通安全 亿华云b2b信息平台企业服务器源码库网站建设香港物理机云服务器