Goodnews.ua


Новая macOS взломана в день выхода

Сентябрь 25
18:02 2018

Ошибка, допущенная разработчиками Apple в реализации функциональности безопасности новейшей операционной системы компании – macOS 10.14 – позволяет киберпреступникам получить неограниченный доступ к пользовательским данным.

Уязвимость нулевого дня в macOS

Уязвимость в операционной системе Apple macOS 10.14 Mojave, позволяет злоумышленнику получить доступ к персональным данным пользователя, не обладая правами администратора, в обход добавленных разработчиками новых механизмов защиты. Об этом сообщил ресурс Bleeping Computer со ссылкой на Патрика Уордла (Patrick Wardle), опытного macOS-хакера, которому якобы удалось создать эксплойт соответствующего назначения в день официального релиза ОС – 24 сентября 2018 г.

Исследователь также опубликовал минутный видеоролик, в котором продемонстрировал процесс получения доступа к информации из адресной книги пользователя при помощи собственноручно разработанного приложения, запущенного от имени непривилегированного пользователя.

В видео хакер, используя эмулятор терминала macOS, сперва демонстрирует версию ОС, чтобы у зрителя не возникло сомнений в актуальности метода. После чего, действуя от имени непривилегированного пользователя, он пытается вывести на экран содержимое каталога ~/Library/Application Support/AddressBook, внутри которого находятся данные адресной книги текущего пользователя. Операционная система запрашивает разрешение на предоставление доступа к контактам приложения Terminal (эмулятор терминала), на что исследователь отвечает отказом. В результате эмулятор терминала выводит сообщение о недозволенности операции. Попытка скопировать содержимое каталога также не приводит к успеху. Затем Уордл запускает программу под названием breakMojave (по-видимому, содержит эксплойт), которая выдав несколько служебных сообщений и шутку об отсутствии у Apple программы выплаты вознаграждений за обнаружение уязвимостей, завершает работу. Теперь у взломщика не возникает никаких трудностей с получением доступа к файлам адресной книги.

Уордл отказался раскрыть технические детали, касающиеся бреши в системе безопасности ОС, но пообщал сделать это в ноябре 2018 г. на организуемой им конференции, посвященной информационной безопасности.

«Я обнаружил тривиальный, но на 100% эксплуатируемый изъян в их [Apple] реализации», – сказал Уордл, добавив, что его метод позволяет обходить не все существующие в Mojave механизмы безопасности. Более того, с его помощью невозможно получить доступ к аппаратным компонентам компьютера, таким, например, как веб-камера.

О защите пользовательских данных в macOS Mojave

В рамках новой концепции защиты пользовательских данных, представленной в macOS Mojave, пользователи теперь должны явным образом выражать свое согласие на предоставление доступа к сервисам определения местоположения, контактам, календарям, фотографиям и прочим видам личной информации и файлов.

Это значит, что приложениям более не позволяется выполнять подобные действия в автоматическом режиме при помощи имитации действий пользователя (например, кликов мышью) посредством предназначенного для этого API (Application programming interface – программный интерфейс приложения).

Любые попытки получить доступ к такого рода данным отныне автоматически блокируются. При этом отображается диалоговое окно, запрашивающее разрешение на предоставление доступа к информации.

Понимая, что частое появление подобных запросов может раздражать, Apple позволяет предварительно авторизовать приложения, которым пользователь доверяет доступ к чувствительным данным.

Источник: cnews.ru

Share

Статьи по теме







0 Комментариев

Хотите быть первым?

Еще никто не комментировал данный материал.

Написать комментарий

Комментировать

Залишаючи свій коментар, пам'ятайте, що зміст та тональність вашого повідомлення можуть зачіпати почуття реальних людей, що безпосередньо чи опосередковано пов'язані із цією новиною. Виявляйте повагу та толерантність до своїх співрозмовників. Користувачі, які систематично порушують це правило, будуть заблоковані.

Website Protected by Spam Master


Останні новини

МЮ готов продать ветерана уже в следующем месяце

Читать всю статью

Ми у соцмережах




Наші партнёри

UA.TODAY - Украина Сегодня UA.TODAY
Goodnews.ua