您现在的位置是:系统运维 >>正文
iOS 和 macOS 系统曝关键漏洞,可破坏 TCC 框架
系统运维88人已围观
简介近日,苹果iOS和macOS系统中被曝光一个关键的安全漏洞,若被成功利用,可能会绕过透明度、同意和控制TCC)框架,导致用户敏感信息被未经授权访问。漏洞编号CVE-2024-44131,存在于文件提供 ...
近日,和坏苹果iOS和macOS系统中被曝光一个关键的统曝安全漏洞,若被成功利用 ,关键可能会绕过透明度、漏洞同意和控制(TCC)框架 ,可破框架导致用户敏感信息被未经授权访问。和坏漏洞编号CVE-2024-44131,统曝存在于文件提供组件中,关键苹果通过在iOS 18、漏洞iPadOS 18和macOS Sequoia 15中增强符号链接的可破框架验证来修复此问题。

TCC作为苹果设备上的和坏一项关键安全功能,允许用户对应用程序访问敏感数据的统曝请求进行授权或拒绝,如GPS位置、香港云服务器关键联系人和照片等 。漏洞
Jamf Threat Labs发现并报告该漏洞,可破框架该公司指出,“这种TCC绕过允许未经授权地访问文件和文件夹、健康数据、麦克风或摄像头等 ,而不会通知用户 ,这削弱了用户对iOS设备安全性的信任,并使个人数据面临风险。”
漏洞允许恶意应用在后台运行时,拦截用户在文件应用中复制或移动文件的操作 ,并将它们重定向到其控制的位置。这种劫持行为利用了fileproviderd的模板下载高权限,这是一个处理与iCloud和其他第三方云文件管理器相关的文件操作的守护进程 ,它移动文件后可以将它们上传到远程服务器 。
Jamf进一步解释:“具体来说,当用户在后台运行恶意应用可访问的目录内使用Files.app移动或复制文件或目录时,攻击者可以操纵符号链接欺骗文件应用。新的符号链接攻击方法是 ,首先复制一个正常的文件 ,为恶意进程复制已开始的云计算可检测信号 。然后在复制过程已经开始后插入一个符号链接,有效地绕过符号链接检查。”
因此 ,攻击者可以利用这种方法复制 、移动甚至删除路径“/var/mobile/Library/Mobile Documents/”下的各个文件和目录 ,以访问与第一方和第三方应用相关的iCloud备份数据,并将它们窃取 。这个漏洞的严重之处在于它完全破坏了TCC框架,并且不会向用户触发任何提示。尽管如此,可以访问的数据类型取决于执行文件操作的服务器租用系统进程。
Jamf表示 :“这些漏洞的严重性取决于目标进程的权限 ,这揭示了对某些数据类型的访问控制执行存在差距,由于这种竞态条件 ,并非所有数据都可以在不发出警报的情况下提取。例如 ,由随机分配的UUID保护的文件夹中的数据 ,以及通过特定API检索的数据不受这种类型的亿华云攻击影响。”
与此同时 ,苹果发布了软件更新 ,以修复包括WebKit中的四个漏洞在内的多个问题,这些漏洞可能导致内存损坏或进程崩溃,以及音频中的一个逻辑漏洞(CVE-2024-54529) ,该漏洞可能允许应用程序执行具有内核权限的任意代码。
iPhone制造商还修复了Safari中的一个漏洞(CVE-2024-44246),该漏洞可能允许网站在启用私人中继的设备上将其添加到阅读列表时获取原始IP地址 。苹果表示 ,高防服务器它通过“改进Safari发起请求的路由”来解决这个问题 。
参考来源 :https://thehackernews.com/2024/12/researchers-uncover-symlink-exploit.html
Tags:
转载:欢迎各位朋友分享到网络,但转载请说明文章出处“信息技术视野”。http://www.bziz.cn/news/305e499690.html
相关文章
防火墙内容安全实战教程,让你的网络防护升级!
系统运维在数字化时代,信息的传输与共享变得日益频繁,然而随之而来的威胁也愈发复杂多样。在构筑网络安全的坚固堡垒中,防火墙的内容安全起着关键作用。通过深度分析传输的数据内容,防火墙的内容安全功能能有效拦截恶意软 ...
【系统运维】
阅读更多风险管理之风险管理信息
系统运维为什么在评估网络安全风险时识别不同类型的信息至关重要。介绍风险信息是可以影响决策的任何信息。一些组织倾向于只接受某些类型的信息作为合法的风险信息。这些限制增加了错过重要事情的可能性。为什么多样性很重要 ...
【系统运维】
阅读更多.Net框架中的加密与解密库:提升数据安全保护的关键工具
系统运维在当今数字化时代,数据安全和保护成为了重要的议题。为了保护敏感信息免受未经授权的访问,加密和解密技术被广泛应用于软件开发中。在.Net源代码中,我们可以找到许多用于加密和解密的库。本文将详细分析这些库 ...
【系统运维】
阅读更多
热门文章
最新文章
友情链接
- 小米膜的优点和特点(为你的手机屏幕保驾护航)
- Metabones(全面解析Metabones的优势及应用领域)
- 探索触控耳机的革新之道(解锁未来音乐体验,触摸即操控)
- 中兴红牛v5电信版(一款高性能电信版手机,满足您的需求)
- 推动产学研融合创新发展,紫光云工业互联网平台应用创新推广中心落地辽宁
- 新华三亮相2022全球工业互联网大会 展现“新硬件”创新实力
- 使用U盘安装新硬盘系统教程(一步步教你如何利用U盘轻松安装新硬盘系统)
- 迈凯亚耳机的音质表现如何?(探索迈凯亚耳机音质的细节与特点)
- HP系统重装教程(详解HP系统重装步骤,让你的电脑焕然一新)
- 红米37.6.8(超长待机、高性能、优质拍照,红米37.6.8完美融合) 源码库企业服务器网站建设云服务器香港物理机亿华云b2b信息平台