论坛风格切换
正版合作和侵权请联系 sd173@foxmail.com
 
  • 帖子
  • 日志
  • 用户
  • 版块
  • 群组
帖子
购买邀请后未收到邀请联系sdbeta@qq.com
  • 33阅读
  • 0回复

[业界新闻]苹果 macOS 版微软 365 应用存漏洞,黑客可绕过权限执行恶意操作 [复制链接]

上一主题 下一主题
 

发帖
6161
今日发帖
最后登录
2024-09-14
只看楼主 倒序阅读 使用道具 楼主  发表于: 2024-08-20 15:38:02
  网络安全公司Cisco Talos最近发现,macOS版微软365应用存在八个漏洞。黑客可以利用这些漏洞绕过macOS的权限模型,无需用户额外验证,即可利用现有应用权限执行恶意操作。简单来说,黑客可以在未经用户许可的情况下,发送电子邮件、录制音频、拍照或录像。 m?Jnb\0  
im>/$!&OyI  
  这些漏洞基于代码注入技术,即恶意代码被插入到合法进程中,从而访问受保护的资源。苹果的macOS系统本身就具备“强化运行时(Hardened Runtime)”等安全功能来防御代码注入。该功能会阻止应用程序加载未经苹果签名或与主应用程序团队ID不匹配的框架、插件或库。然而,开发人员可以通过设置“com.apple.security.cs.disable-library-validation”权限为true来绕过此功能。由于微软的macOS应用启用了此设置,从而导致了这8个新漏洞的出现。 i]zh8|">  
OvdBUcp[  
  Talos将这些漏洞通报给了微软团队,微软回应称这些漏洞风险较低。由于微软这些应用程序需要允许加载未签名的库来支持插件功能,因此无法修复这些漏洞。不过,微软已经为以下不支持插件的应用修复了漏洞: 8fvKVS  
:n <l0  
  微软Teams(工作或学校)应用 )jI4]6  
\py&v5J)s!  
  微软Teams(工作或学校)网页版 +7"UF) ~k  
4u p7 :?  
  微软Teams(工作或学校)桌面版 T}p|_)&y  
" d~M \Az  
  微软OneNote BR6HD7G  
t- //.  
  然而,以下四个应用仍然存在漏洞: '6WZi|(a  
qsN}KgTjg  
  微软Excel y#ON=8l  
K/(Z\lL  
  微软Outlook Odt<WG  
dZ,7q_r,~  
  微软PowerPoint y(Pv1=e  
1{xkAy0  
  微软Word iee`Yg!EOH