研究人员揭示了Mac隐私漏洞 抨击苹果成为安全影院

发布时间:2020-07-02 14:19:41 【来源:

苹果去年宣布其“安全赏金计划”时,研究人员排队寻找潜在危险的漏洞,将其保密,以换取潜在的大笔支出。开发人员杰夫·约翰逊(Jeff Johnson)迅速向苹果公司通报了一个零日漏洞利用程序,该恶意程序使恶意行为者可以访问Safari浏览器用户的私人文件-这个问题甚至影响到macOS Big SurBeta版。但他声称该公司六个月未解决该漏洞,导致约翰逊放弃赏金计划,并将该公司的工作描述为“安全战场”。

该漏洞令人担忧:Safari用户被诱骗从网站下载看似无害的文件,可能使攻击者创建经过危险修改的Safari克隆,然后macOS将其视为原始应用。然后,攻击者可以访问“ Safari可以访问的任何受限制的文件”,攻击者可以自动将应受保护的文件发送到攻击者的服务器。

正如Johnson所解释的那样,这种利用是可能的,因为Apple的透明,同意和控制(TCC)隐私保护系统所允许的异常仅查看应用程序的标识符,而不查看文件的运行位置,并且“仅表面地检查应用程序的代码签名”。该应用程序。”因此,可以在不触发TCC保护的情况下从错误的目录运行Safari的修改后副本,该问题涉及macOS 10.14(Mojave),10.15(Catalina)和11(Big Sur),使数百万的消费者和企业面临未经授权的访问共享他们所谓的安全私人数据。

除此漏洞外,约翰逊还指出,苹果公司的间歇性回应并未给人们对安全赏金计划及时付款的速度或可能性产生信心。约翰逊在公司于2019年12月宣布赏金计划的当天报告了该漏洞利用程序,后来收到确认书,称苹果正计划解决该问题,但截至2020年6月,此事并未发生。约翰逊说,这远远超出了为期90天的“合理披露”的范围,这至少是个人经历中的第二次。“很明显,我将永远不会得到苹果向我举报的任何报酬,或者至少不会在合理的时间内获得报酬。”

新鲜又齐全,说的就是地利生鲜
“千万美丽计划”亮相双十一 JUNPING携手植观、可思美让你美丽一整年
用科大讯飞英语通学英语想不得高分都难,家长一致推荐
术兑APP强势上线,开启“加油省钱”新时代
打造国民品牌·佳歌集成灶与LKK洛可可正式签约战略合作
快来央视频,pick你心中的“中国好音乐”
丽家宝贝与爱儿可牵手迪士尼联名款湿巾惊艳亮相!
​首汽约车荣获“全国交通运输系统抗疫先进集体”再次斩获行业第一

[ 最新资讯 ]

始祖鸟之家双面派对,设计师系列惊艳亮相

  11月24日,被誉为户外爱马仕的始祖鸟(ARC’TERYX)全新概念店——始祖鸟之家在全国顶级商圈北京国贸开业了。现场门店实拍图片   ...

曝小米显示器34寸本月最后一单出货后将暂停供应 因三星无屏供应原因

  本月初,视讯堂消息称小米的 34 寸带鱼屏显示器型号,之后可能无法再保持 1999 元的价格进行销售。今天,视讯堂发布最新消息,称小 ...

微星Stealth 15M超轻游戏本纯净白即将上架 屏幕为15.6英寸

  根据微星笔记本官方的消息,微星 Stealth 15M (纯净白)即将上架预约,这款笔记本是首款采用 11 代低压酷睿 + RTX 2060 配置的 ...

EG7今天宣布收购《机甲战士5》开发商Piranha Games 增加其游戏公司种类

  Enad Global 7(EG7)今天(11 27)宣布收购《机甲战士5》开发商Piranha Games,增加了其游戏公司的种类。  EG7已同意以2410万美元的 ...

华米将推出GTS 2 mini手表:将于12月1日发布 外观更轻薄更精致

  根据华米创始人黄汪的消息,华米将推出 GTS 2 mini 手表,外观更轻薄更精致。    根据华米微博的消息, GTS 2 mini 手表将 ...

冬季必看的小黑裤穿搭指南|九牧王男裤专家

  伴随着秋冬而来的除了购物欲还有穿搭热情,但如果你正苦于衣服少、缺乏穿搭灵感,那么,一条百搭、舒适的九牧王小黑裤,或许可以帮到你,只 ...