macOS再现隐私漏洞:攻击者可访问Safari浏览历史_的钱

访客3年前黑客工具687

2月7日发布的10.14.3版本Mac系统中的隐私保护漏洞,可能允许潜在的攻击者绕过保护机制直接访问存储在所有macOS Mojave版本的受限文件夹中的数据。Mac和iOS开发人员Jeff Johnson于2月8日发现了这一漏洞 ,周六上午,他向苹果产品安全部发送Bug报告后收到了自动回复,截止2月11日官方还未正式回复。Jeff Johnson说:“Mojave仅为少数应用程序(如Finder)提供对此文件夹的特殊访问权限。但是,我发现了一种在Mojave中绕过这些保护的 *** ,从而允许应用程序查看〜/Library/Safari,而无需获得系统或用户的任何许可,没有权限对话框也能直接访问。通过这种方式,恶意软件应用程序可以通过检查其Web浏览历史来秘密地侵犯用户的隐私。值得一提的是,尽管Mojave的隐私保护机制试图适用于任何沙箱应用程序,但这种隐私保护绕过的 *** 不能使用恶意的沙箱应用程序,而只能使用非沙箱应用程序或经过公证的应用程序。在接受BleepingComputer采访时,开发人员表示,“我在使用自己的应用程序时发现了这个Bug。我使用了一个特定的API,而且我发现可以使用该API阅读受限制的文件夹。所以旁路并不复杂,只需要Mac开发人员的知识储备。”虽然也可以通过SSH访问localhost来访问Mac上的受限文件夹以列出文件夹(详见 boB Rudis 的推文),Johnson告诉媒体,他发现的漏洞利用方式与此不同。Johnson还表示,此次隐私保护问题并不像SSH旁路那么常见,要想成功利用Bug还有一些限制条件。此外,虽然可以通过禁用系统偏好设置中的远程登录来停止SSH旁路,但Johnson发现的旁路漏洞无法以这种方式停止。当被问及他发现的Bug是否会影响系统上的所有限制文件夹时,他指出,“我发现的一个特别的隐私违规是能够阅读Safari浏览历史记录。虽然暂时没有发现有人恶意利用这种违规方式,但这仍然是其他可以侵犯用户隐私的潜在 *** 。”macOS Mojave中的其他缺陷这已经不是开发人员之一次在苹果的macOS Mojave中发现绕过隐私保护的漏洞了。去年9月26日,Johnson发现了另一个与Automator相关的应用的漏洞(11月macOS 10.14.1发布后被披露)。更具体地说,位于/ usr / bin / automator的命令行版本的Automator可能已被用于绕过Contacts应用程序中的隐私保护并将其内容复制到自定义文件夹。在相关帖子中,他还提到了/ usr / bin / tccutil工具实现中存在的隐私问题,以及将用户以前被授予访问敏感数据或位置权限的其他应用程序捆绑在一起的可能性。Automator问题由Apple在2月7日发布macOS Mojave 10.14.3补充更新时修复,但其他两个仍未修补。此外,Johnson仍在等待苹果公司的回应。上周,安全研究人员Linus Henze还演示了一个影响macOS密钥链密码管理系统的零日漏洞,该系统可以存储应用程序、服务器和网站的密码,以及与银行帐户相关的敏感信息。在YouTube上发布了这个漏洞演示视频并在Twitter上分享之后,Henze表示并不会公开,因为苹果仍然没有对口的漏洞赏金程序。

标签: 好话题

相关文章

怎么同步微信手机号码,存在电话里_怎么同步微信聊天记录到另一个手机

来源:物联之家网(iothome.com) 几年来,物联网一直在飞速发展,据最近的数据显示,目前物联网设备的数量已经超过了70亿台,并且还在不断增加。但是,与许多技术领域一样,物联网越大,它...

在哪里可以找黑客接单?网络黑客高手联系方式_黑客接单

在哪里可以找黑客接单 www.jcku问答指南 一、他们遭受了苦难,但他们做了同样的事。使用自学DDoS技术攻击国内外服务器,导致政府网页访问不畅、学校网页发布通知不顺畅、娱乐网页运行不顺利、...

近千名脱北者个人信息因黑客攻击遭泄露_如果你

据韩联社,当地时间12月28日,韩国统一部透露,帮助脱北者适应韩国生活的一机构近期遭到黑客攻击,近千名脱北者个人信息遭到泄露。  报道称,该机构总部位于庆尚北道龟尾市,因一名员工没有按照规定对相关文件...

找黑客一般费用是多少_24小时接单的黑客QQ

找黑客一般费用是多少_24小时接单的黑客QQ 苹果AppStore宕机无法打开的原因 12月26日上午,据报道,今天上午,许多国内用户通过微博报道,苹果的应用商店开门速度缓慢,甚至无法开门。...

黑客怎么查别人手机上的微信聊天记录?黑客只要知道微信号就能监

黑客怎么查别人手机上的微信聊天记录?黑客只要知道微信号就能监

 过去,企业业务大部分在内部局域网进行,很少对外开放,内外网边界清晰,企业只需做好内网安全即可。但随着企业数字化转型升级,业务互联网化、多云化和移动化,内外网边界模糊,业务访问已从单一网络模式转向...

1228元买的二手苹果iPhone再次验机竟只值255元,转转平台被曝涉嫌欺诈_华为

3月16日消息 据新华日报财经报道,近日有消费者反映,在二手交易平台“转转”购买二手手机,却发现收到的手机实际状况与平台此前提供的验机报告并不一致。报道称,为此记者专门在转转官方自营平台上购买了一款型...