Microsoft: Powerdir სერვერის შეცდომა საშუალებას აძლევს მომხმარებლებს გვერდი აუარონ macOS-ის შესვლის ეკრანს

  • TCC არის უსაფრთხოების ტექნოლოგია, რომელიც Apple-ის მომხმარებლებს საშუალებას აძლევს გააკონტროლონ აპლიკაციების კონფიდენციალურობის პარამეტრები დაინსტალირებული მათ სისტემებზე და მოწყობილობებთან დაკავშირებულ მოწყობილობებზე.
  • Apple-ის მომხმარებლები ახალი TCC-ით დაუშვებენ დისკზე სრულ წვდომას დაყენების ფუნქციების მქონე აპებზე, რათა ავტომატურად აიცილონ კოდის არაავტორიზებული შესრულება.
  • საბოლოოდ Apple-მა შეძლო დაუცველობის გამოსწორება გასული წლის დეკემბერში გამოქვეყნებულ უსაფრთხოების განახლებებში.

Microsoft აფრთხილებს, რომ macOS დაუცველობა შეიძლება გამოყენებულ იქნას კომპანიის გამჭვირვალობის, თანხმობის და კონტროლის (TCC) ტექნოლოგიის გვერდის ავლით.

Microsoft 365 Defender-ის კვლევითმა ჯგუფმა Apple-ს მოახსენა დაუცველობა Apple-ის MacBook Pro მოდელის T5-ში Microsoft Security Vulnerability Research (MSVR) მეშვეობით 2021 წლის 15 ივლისს.

TCC არის უსაფრთხოების ტექნოლოგია, რომელიც შექმნილია იმისთვის, რომ Apple-ის მომხმარებლებს აკონტროლონ კონფიდენციალურობის პარამეტრები აპები დაინსტალირებული მათ სისტემებზე და მათ Mac-ებთან დაკავშირებულ მოწყობილობებზე, კამერების ჩათვლით და მიკროფონები.

Apple-მა დაარწმუნა მომხმარებლები, რომ მისი ახალი TCC საშუალებას მისცემს დისკზე სრულ წვდომას მხოლოდ დაყენებული ფუნქციების მქონე აპებზე, რათა ავტომატურად დაბლოკოს კოდის არაავტორიზებული შესრულება.

ხარვეზები

Microsoft-ის მკვლევარებმა აღმოაჩინეს, რომ კიბერკრიმინალებმა შეიძლება მოატყუონ მომხმარებელი და დააწკაპუნონ მავნე ბმულზე, რათა მიიღონ წვდომა TCC მონაცემთა ბაზაში შენახულ პერსონალურ ინფორმაციაზე.

„ჩვენ აღმოვაჩინეთ, რომ შესაძლებელია სამიზნე მომხმარებლის მთავარი კატალოგის პროგრამულად შეცვლა და ყალბი TCC-ის დაყენება მონაცემთა ბაზა, რომელიც ინახავს აპლიკაციის მოთხოვნების თანხმობის ისტორიას,” Microsoft-ის უსაფრთხოების მთავარი მკვლევარის თქმით, ჯონათან ბარი.

„დაუყენებელ სისტემებზე ექსპლუატაციის შემთხვევაში, ამ დაუცველობამ შეიძლება მავნე მოქმედი პირის უფლება მისცეს, პოტენციურად მოაწყოს თავდასხმა მომხმარებლის დაცულ პერსონალურ მონაცემებზე დაყრდნობით.

„მაგალითად, თავდამსხმელს შეუძლია მოწყობილობაზე დაინსტალირებული აპლიკაციის გატაცება ან საკუთარი მავნე აპლიკაციის დაყენება და წვდომა მიკროფონი პირადი საუბრების ჩასაწერად ან მომხმარებლის სენსიტიური ინფორმაციის ეკრანის ანაბეჭდების გადასაღებად ეკრანი."

მოხსენებული TCC შემოვლითი გზები

Apple-მა ასევე გაასწორა სხვა TCC შემოვლითი გზები, რომლებიც 2020 წლიდან იყო მოხსენებული, მათ შორის:

  • გარემო ცვლადი მოწამვლა 
  • დროის მანქანის სამაგრები 
  • პაკეტის დასკვნის საკითხი

გარდა ამისა, Apple-მა დააფიქსირა დაუცველობა უსაფრთხოების განახლებებში, რომლებიც გამოქვეყნდა გასულ თვეში, 2021 წლის 13 დეკემბერს. „მავნე აპლიკაციას შეუძლია კონფიდენციალურობის პრეფერენციების გვერდის ავლით,“ უსაფრთხოების რჩევის მიხედვით.

Apple-მა გაუმკლავდა ლოგიკურ ხარვეზს powerdir უსაფრთხოების ხარვეზის მიღმა, უკეთესი სახელმწიფო მენეჯმენტის შემუშავებით.

„ამ კვლევის დროს ჩვენ მოგვიწია კონცეფციის დადასტურების (POC) ექსპლოიტის განახლება, რადგან საწყისი ვერსია აღარ მუშაობდა macOS-ის უახლეს ვერსიაზე, მონტერეიზე“, - თქვა ჯონათანმა.

„ეს გვიჩვენებს, რომ მაშინაც კი, როდესაც macOS ან სხვა ოპერაციული სისტემები და აპლიკაციები უფრო გამკაცრდება ყოველი გამოშვებით, პროგრამული უზრუნველყოფის გამყიდველები, როგორიცაა Apple, უსაფრთხოება მკვლევარებმა და უსაფრთხოების უფრო დიდმა საზოგადოებამ, მუდმივად უნდა იმუშაონ ერთად, რათა დაადგინონ და გამოასწორონ დაუცველობა, სანამ თავდამსხმელები ისარგებლებენ მათ.”

უშვილო

მაიკროსოფტმა დღეს გამოაქვეყნა უსაფრთხოების ხარვეზი, კოდური სახელწოდებით უშვილო, რაც საშუალებას მისცემს თავდამსხმელს გვერდის ავლით სისტემის მთლიანობის დაცვა (SIP) და განახორციელოს თვითნებური ოპერაციები, აამაღლოს პრივილეგიები root-ზე და დააინსტალიროს rootkits დაუცველ მოწყობილობებზე.

კომპანიის მკვლევარებმა ასევე აღმოაჩინეს macOS მავნე პროგრამის ახალი ვარიანტები, რომლებიც ცნობილია როგორც UpdateAgent ან Vigram, განახლებული ახალი აცილებისა და გამძლეობის ტაქტიკებით.

გასულ წელს, ივნისში, უსაფრთხოების მკვლევარმა (Redmond) Tactical Network Solutions-დან გამოავლინა კრიტიკული ხარვეზები NETGEAR როუტერის რიგ მოდელებში. ჰაკერებს შეუძლიათ გამოიყენონ ხარვეზები საწარმოს ქსელებში დარღვევისა და გვერდითი გადაადგილებისთვის.

შეგხვედრიათ რომელიმე ამ წარუმატებლობის წინაშე? გაგვიზიარეთ თქვენი მოსაზრებები ჩვენთან კომენტარების განყოფილებაში ქვემოთ.

რატომ არ აერთიანებს Microsoft ძველ Media Player-ის ვიზუალიზაციებს ახალში?

რატომ არ აერთიანებს Microsoft ძველ Media Player-ის ვიზუალიზაციებს ახალში?Miscellanea

თუ თქვენ გინახავთ ახალი მედია ფლეერი Windows 11-ში, ის უფრო მინიმალისტურია რამდენიმე პერსონალიზებით.ვიზუალები თავდაპირველად უფრო დიდი ეკრანებისთვის იყო შექმნილი, მაგრამ Microsft-მა მას შემდეგ შეიტა...

Წაიკითხე მეტი
მაიკროსოფტი აქვეყნებს ინსტრუმენტთა ნაკრების მაღალი ხარისხის HTTP საპირისპირო აპებისთვის

მაიკროსოფტი აქვეყნებს ინსტრუმენტთა ნაკრების მაღალი ხარისხის HTTP საპირისპირო აპებისთვისMiscellanea

ახალი ღია კოდის ხელსაწყოების ნაკრები მაღალი ხარისხის HTTP საპირისპირო მარიონეტული აპლიკაციების შესაქმნელად ცნობილია როგორც YARP.ის მუშაობს როგორც Linux-ზე, ასევე Windows-ზე და შეიძლება გამოყენებულ ...

Წაიკითხე მეტი
Windows 11 ARM საოცრად სწრაფად მუშაობს UTM ვირტუალურ მანქანაში Apple M1-ზე

Windows 11 ARM საოცრად სწრაფად მუშაობს UTM ვირტუალურ მანქანაში Apple M1-ზეMiscellanea

მას შემდეგ, რაც Microsoft-ის ახალი ოპერაციული სისტემა გამოცხადდა მსოფლიოსთვის და მანამდეც, ჩვენ ვსაუბრობდით მის გაშვებაზე Apple-ის კომპიუტერებზე, ვირტუალური მანქანების (VM) დახმარებით.უბრალოდ იმის ...

Წაიკითხე მეტი