Microsoft: помилка в сервері powerdir дозволяє користувачам обійти екран входу в macOS

  • TCC — це технологія безпеки, яка дозволяє користувачам Apple контролювати налаштування конфіденційності програм, встановлених на їхніх системах, і пристроїв, підключених до їхніх пристроїв.
  • Користувачі Apple з новим TCC нададуть повний дисковий доступ до програм із функціями налаштування, щоб автоматично запобігти несанкціонованому виконанню коду.
  • Нарешті Apple вдалося виправити вразливість в оновленнях безпеки, випущених наприкінці минулого року в грудні.

Microsoft попереджає, що вразливість macOS може бути використана для обходу технології прозорості, згоди та контролю (TCC).

15 липня 2021 року дослідницька група Microsoft 365 Defender повідомила Apple про вразливість у моделі Apple MacBook Pro T5 через дослідження Microsoft Security Vulnerability Research (MSVR).

TCC — це технологія безпеки, розроблена, щоб дозволити користувачам Apple контролювати налаштування конфіденційності програми, встановлені на їхніх системах та пристроях, підключених до їхніх комп’ютерів Mac, зокрема камери та мікрофони.

Apple запевнила користувачів, що її новий TCC дозволить повний доступ до диска лише до програм із налаштованими функціями для автоматичного блокування несанкціонованого виконання коду.

лазівки

Дослідники Microsoft виявили, що кіберзлочинці можуть обманом змусити користувача натиснути на шкідливе посилання, щоб отримати доступ до особистої інформації, що зберігається в базі даних TCC.

«Ми виявили, що можна програмно змінити домашній каталог цільового користувача та встановити фальшивий TCC бази даних, яка зберігає історію отримання згоди щодо запитів додатків», — сказав головний дослідник безпеки в Microsoft, Джонатан Бар.

«Якщо використовувати цю вразливість у невиправлених системах, вона може дозволити зловмисникові потенційно організувати атаку на основі захищених особистих даних користувача.

«Наприклад, зловмисник може захопити програму, встановлену на пристрої, або встановити власну шкідливу програму та отримати доступ до мікрофон для запису приватних розмов або скріншотів конфіденційної інформації, що відображається на користувачеві екран».

Повідомлено про обхід TCC

Apple також виправила інші системи обходу TCC, про які повідомлялося з 2020 року, зокрема:

  • Перемінні отруєння середовища 
  • Кріплення «Машина часу».
  • Питання висновку пакета

Крім того, Apple виправила вразливість в оновленнях безпеки, випущених минулого місяця, 13 грудня 2021 року. «Шкідливий додаток може обійти налаштування конфіденційності», згідно з рекомендацією щодо безпеки.

Apple впоралася з логічним недоліком, який стоїть за помилкою безпеки powerdir, розробивши краще управління станом.

«Під час цього дослідження нам довелося оновити наш експлойт підтвердження концепції (POC), оскільки початкова версія більше не працювала на останній версії macOS, Monterey», — зазначив Джонатан.

«Це показує, що навіть якщо macOS чи інші операційні системи та програми стають все більш жорсткими з кожним випуском, постачальники програмного забезпечення, як-от Apple, дослідники та ширша спільнота безпеки повинні постійно працювати разом для виявлення та усунення вразливостей, перш ніж зловмисники зможуть скористатися перевагами їх».

Безшумний

Сьогодні Microsoft розкрила недолік безпеки під кодовою назвою Безшумний, що дозволить зловмиснику обійти захист цілісності системи (SIP) і виконувати довільні операції, підвищити привілеї для отримання root та встановити руткіти на вразливі пристрої.

Дослідники компанії також виявили нові варіанти зловмисного програмного забезпечення macOS, відомі як UpdateAgent або Vigram, оновлені за допомогою нової тактики ухилення та збереження.

Торік, у червні, дослідник безпеки (Редмонд) з Tactical Network Solutions виявив критичні недоліки в ряді моделей маршрутизаторів NETGEAR. Хакери можуть використовувати недоліки для проникнення в корпоративні мережі та переміщення їх убік.

Чи стикалися ви з якимись із цих невдач? Поділіться своїми думками з нами в розділі коментарів нижче.

Сабвуфери для домашнього кінотеатру та кіно [2021]

Сабвуфери для домашнього кінотеатру та кіно [2021]Різне

Заощаджує час програмне та апаратне забезпечення, що допомагає 200 мільйонам користувачів щороку. Посібник із порадами, новинами та підказками щодо покращення технічного життя. Кібер акустика CA-36...

Читати далі
Як створити резервну копію панелі завдань у Windows 10

Як створити резервну копію панелі завдань у Windows 10Різне

Ви використовуєте панель завдань, розміщену внизу екрана, більше, ніж перевіряєте час.Швидше за все, ви вже закріпили програми, якими ви часто користуєтесь, і переставили кнопки панелі завдань, том...

Читати далі
QR-коди BSOD оновлення Windows 10 Anniversary Update можуть становити загрозу безпеці

QR-коди BSOD оновлення Windows 10 Anniversary Update можуть становити загрозу безпеціРізне

Користувачі ПК знайомі з сумнозвісною синій екран смерті, загадкове повідомлення, яке з’являється після фатальної системної помилки. Але насправді ніхто не міг розшифрувати ці повідомлення та виріш...

Читати далі