分享好友 最新动态首页 最新动态分类 切换频道
【安全圈】iOS和macOS系统曝关键漏洞,可破坏TCC框架
2024-12-26 04:21

关键词

【安全圈】iOS和macOS系统曝关键漏洞,可破坏TCC框架

安全漏洞

近日,苹果iOS和macOS系统中被曝光一个关键的安全漏洞,若被成功利用,可能会绕过透明度、同意和控制(TCC)框架,导致用户敏感信息被未经授权访问。漏洞编号CVE-2024-44131,存在于文件提供组件中,苹果通过在iOS 18、iPadOS 18和macOS Sequoia 15中增强符号链接的验证来修复此问题。

TCC作为苹果设备上的一项关键安全功能,允许用户对应用程序访问敏感数据的请求进行授权或拒绝,如GPS位置、联系人和照片等。

Jamf Threat Labs发现并报告该漏洞,该公司指出,“这种TCC绕过允许未经授权地访问文件和文件夹、健康数据、麦克风或摄像头等,而不会通知用户,这削弱了用户对iOS设备安全性的信任,并使个人数据面临风险。”

漏洞允许恶意应用在后台运行时,拦截用户在文件应用中复制或移动文件的操作,并将它们重定向到其控制的位置。这种劫持行为利用了fileproviderd的高权限,这是一个处理与iCloud和其他第三方云文件管理器相关的文件操作的守护进程,它移动文件后可以将它们上传到远程服务器。

Jamf进一步解释:“具体来说,当用户在后台运行恶意应用可访问的目录内使用Files.app移动或复制文件或目录时,攻击者可以操纵符号链接欺骗文件应用。新的符号链接攻击方法是,首先复制一个正常的文件,为恶意进程复制已开始的可检测信号。然后在复制过程已经开始后插入一个符号链接,有效地绕过符号链接检查。”

因此,攻击者可以利用这种方法复制、移动甚至删除路径“/var/mobile/Library/Mobile Documents/”下的各个文件和目录,以访问与第一方和第三方应用相关的iCloud备份数据,并将它们窃取。这个漏洞的严重之处在于它完全破坏了TCC框架,并且不会向用户触发任何提示。尽管如此,可以访问的数据类型取决于执行文件操作的系统进程。

Jamf表示:“这些漏洞的严重性取决于目标进程的权限,这揭示了对某些数据类型的访问控制执行存在差距,由于这种竞态条件,并非所有数据都可以在不发出警报的情况下提取。例如,由随机分配的UUID保护的文件夹中的数据,以及通过特定API检索的数据不受这种类型的攻击影响。”

与此同时,苹果发布了软件更新,以修复包括WebKit中的四个漏洞在内的多个问题,这些漏洞可能导致内存损坏或进程崩溃,以及音频中的一个逻辑漏洞(CVE-2024-54529),该漏洞可能允许应用程序执行具有内核权限的任意代码。

iPhone制造商还修复了Safari中的一个漏洞(CVE-2024-44246),该漏洞可能允许网站在启用私人中继的设备上将其添加到阅读列表时获取原始IP地址。苹果表示,它通过“改进Safari发起请求的路由”来解决这个问题。

参考来源:https://thehackernews.com/2024/12/researchers-uncover-symlink-exploit.html

安全圈

网罗圈内热点 专注网络安全

实时资讯一手掌握!

好看你就分享 有用就点个赞

最新文章
m4a怎么转换成文字
m4a是一种音频文件格式,常用于存储音乐、语音录音等内容。要将m4a文件转换成文字,可以通过语音识别技术实现。语音识别是一种将语音信号转换为文本的技术,它可以将音频中的语音内容转换成可读的文字。以下是一种可能的实现方法:需要注意
《广告法》还能这么学?看看这些广告违法案例分析!
《广告法》还能这么学?——医美广告违法案例分析“医美广告须审查,您可千万别乱发。未经审查随意发,莫怪执法上你家”典型案例1——某医疗机构未经审查发布医疗美容广告《中华人民共和国广告法》(以下简称《广告法》)第四十六条规定“
ps\ai等设计软件琢磨笔记
平时学习中琢磨整理的一些有关设计软件的知识点 ctrl+e 合并(紧挨着本图层的下个图层)不会保留原图层Ctrl+shift+e 合并可见图层(我的电脑不行,不知道为什么)不会保留原图层ctrl+shift&
SSM 智能养老服务平台 (附源码、论文)免费赠送项目完整源码,可做计算机毕业设计JAVA、PHP、爬虫、APP、小程序、C#、C++、python、数据可视化、大数据、单片机、全套文案等
 智能养老服务平台的详细设计与实现主要是根据前面的智能养老服务平台的需求分析和智能养老服务平台的总体设计来设计页面并实现业务逻辑。主要从智能养老服务平台 界面实现、业务逻辑实现这两部分进行介绍。4.1用户功能模块4.1.1 前台首页
[4G&5G专题-108]:部署 - LTE无线网络室内覆盖规划、设计与室内分布式系统
目录 第1章 LTE室内覆盖概述 1.1 室内覆盖的必要性 1.2 室内覆盖的复杂性和特殊性 1.3 室内分布式规划流程 第2章 室内分布式系统业务场景分析与选择 2.1 主要场景 2.2 场景选择的基本原则 2.3 室内分布的性能指标要求 第3章 室内分布式系
[Javascript] ES6 Class Constructors and the Super Keyword
When the ES6 class shipped back in 2015, a number of additional keywords came with it. Two of these areand. Both of these are specific to thekeyword and make working with classes manageable. Both are utilized when thekeywo
sqlmap从入门到精通-第一章-2-4-sqlmap使用攻略及技巧(2)
2.4.4 检测和利用SQL注入1.手工判断是否存在漏洞针对可能存在SQL注入漏洞的URL添加+AND+1=1 和 +AND+1=2 看返回的结果是否一致,如果不一致那么就存在SQL注入2.sqlmap自动检测实际测试使用sqlmap的过程中会一直提示你应答,有交互的过程,
Opera 发布 Opera Neon 概念网页浏览器_北京时间
Opera Neon 包含全新用户界面,包括使用用户桌面壁纸的起始页面,包含视频播放器、图库和下载管理器的侧栏,以及视觉标签页条,让用户可以更轻松的在标签页之间切换。 Opera 今天展示了公司首款概念网页浏览器,代号为 Opera Neon。Opera N
【小程序】小程序使用UnionId统一用户信息及WebView内嵌H5页面
近期朋友聊起了小程序开发,遂想起之前19年在公司的一次小程序开发经历,由于专业是后端,所以当时也是踩了许多的坑,现在居然还能想起来一点,适值刚开始写博客,于是顺手回忆记录一下 客户要求在原
o泡果奶生成器
《o泡果奶生成器》是一款可以来生成各种各样的魔性的语音功能的软件,这款软件可以来实时的为大家来播放自己喜欢的语音的特效,而且这个平台如果你不暂停的话,他就永远不会停止的,所以这是一款永远都不会在停止的程序!感兴趣的小伙伴们
相关文章
推荐文章
发表评论
0评