黑客可以修改MacOS上的Safari以窃取用户数据
去年,苹果扩大了其错误狩猎计划。除iOS外,开发人员还可以向Apple报告MacOS,WatchOS错误。获得慷慨的奖励。
但是,根据研究人员杰夫·约翰逊(Jeff Johnson)的说法,苹果在某些安全孔中的修复程序还不够快。
自6个月前以来,苹果已通知MacOS的脆弱性
六个月前,杰夫·约翰逊(Jeff Johnson)告知苹果公司的漏洞,该漏洞使黑客可以修改MacOS上的Safari浏览器以窃取用户数据。在用户被欺骗下载恶意文件后,将通过修改MacOS上的原始Safari创建Safari克隆的版本。从那里开始,将授予Safari克隆对系统的访问。黑客将能够删除原始野生动物园可以访问的任何敏感文件。
根据约翰逊的说法,这种漏洞源于Mac上的Apple Control Systems不能完全检查文件的真实性。这使得在MacOS上运行Safari的克隆版本而不会被阻止。
“我们意识到,包含恶意代码的应用程序可以绕过阻止系统以访问〜 / Library / Safari目录,只有原始的Safari和Finder才能访问该目录。两个应用程序包含恶意代码,一个是用于访问敏感文件的Safari的克隆,而另一个应用程序则仔细保护,而另一个应用程序负责修改原始Safari来创建Safari并启动Safari。
您从网络下载的任何应用程序都可以绕过MACOS审查。在测试中,我能够将用户私人数据下载到我可以轻松控制的服务器上,因为我可以运行任何JavaScript语句,,,,“约翰逊说。
但是到目前为止,苹果有缺陷,没有补救措施
更严重的是,根据约翰逊的说法,苹果尚未克服这种脆弱性。即使,约翰逊仍然在刚刚推出的Macos11 Big Sur Beta上看到它的出现。苹果似乎忘记了这个问题,尽管Safari已通过MacOS 11进行了很多升级。
约翰逊分享说,苹果最初承诺在2020年春季解决该问题。但是,最近联系的约翰逊收到了一个答案,说苹果仍在调查这种漏洞。希望苹果能在Macos 11 Big Sur正式发布之前对其进行修复。
你应该阅读
可能有兴趣
- Microsoft默默地更新了Windows 10,以补丁2严重的安全孔
根据微软的说法,这两个新修补的安全漏洞会影响数亿个常规Windows 10用户,甚至会影响Windows 10服务器。
- 在Windows日志文件中隐藏恶意代码以攻击计算机,黑客的新攻击方式
黑客正在不断发明攻击公司和用户计算机系统的新方法。
- Google警报被用于传播恶意代码
通过使用虚假的数据泄漏通知,黑客已经利用Google警报本身来传播恶意软件和其他网络钓鱼活动。
- 警告:DDOS攻击在规模和复杂性上变得越来越危险
尽管DDOS是一种新的攻击形式,但它始终被视为对全球组织和企业的主要威胁。
- 检测VMware Cloud导演中的关键缺陷,这可能为黑客控制企业服务器铺平道路
VMware的云总监平台中新发现的漏洞具有允许攻击者访问敏感信息,甚至可以在整个基础架构中控制私有云。
- “ Lovebug”如何改变恶意软件的世界?
我今天知道的一种计算机病毒不仅瘫痪了全球数百万个计算机系统,而且也成为催化了数十亿美元的“勒索软件行业”的增长和增长。