专栏名称: FreeBuf
国内关注度最高的全球互联网安全新媒体
目录
相关文章推荐
四川大学  ·  再获全球第一!川大学子真棒! ·  昨天  
四川大学  ·  再获全球第一!川大学子真棒! ·  昨天  
胡萝卜周  ·  微信内测可查找单删好友功能?回应来了 ·  3 天前  
胡萝卜周  ·  微信内测可查找单删好友功能?回应来了 ·  3 天前  
看雪学苑  ·  模糊测试 ASan 模式下有关堆的 ... ·  6 天前  
嘶吼专业版  ·  云时代下,如何落地有效的云安全防御体系 ·  4 天前  
看雪学苑  ·  SDC2024议题聚焦 | ... ·  1 周前  
51好读  ›  专栏  ›  FreeBuf

新的macOS漏洞允许攻击者绕过安全控制

FreeBuf  · 公众号  · 互联网安全  · 2024-10-20 09:30

正文



据Cyber Security News消息, 微软威胁情报发现,macOS出现了一个名为“HM Surf”的新漏洞,能允许攻击者绕过操作系统的透明、同意和控制(TCC)技术,在未经授权的情况下访问用户受保护的数据。



该漏洞被追踪为CVE-2024-44133,能够被利用收集敏感信息(例如浏览历史记录),并在未经授权的情况下访问设备的摄像头、麦克风和位置。


HM Surf 能够更改当前用户的主目录,修改用户真实主目录下的敏感文件,以及运行 Safari 打开一个网页,该网页拍摄相机快照并跟踪设备位置。


Safari 弹出窗口


攻击者可以执行一些隐秘的操作,例如私下托管快照、保存整个摄像头数据流、录制和串流麦克风音频,以及在小窗口中启动 Safari 以避免引起注意。


微软通过 Microsoft Security Vulnerability Research (MSVR) 的协调漏洞披露 (CVD) 与 苹果分享了这一漏洞发现。目前,只有 Safari 使用 TCC 提供的新保护,微软正在与其他主要浏览器供应商合作,以调查强化本地配置文件的好处。


目前苹果已在9 月 16 日发布的 macOS Sequoia 最新安全更新中修复了该漏洞。微软建议macOS 用户尽快应用 Apple 发布的安全更新。


此前,微软已发现多个存在于macOS和Linux系统中的漏洞,随着跨平台威胁的持续增加,对漏洞发现和威胁情报共享的协调响应将有助于加强保护技术,以保护用户在所有平台和设备上的安全。


FreeBuf粉丝交流群招新啦!
在这里,拓宽网安边界
甲方安全建设干货;
乙方最新技术理念;
全球最新的网络安全资讯;
群内不定期开启各种抽奖活动;
FreeBuf盲盒、大象公仔......
扫码添加小蜜蜂微信回复「加群」,申请加入群聊

https://cybersecuritynews.com/macos-vulnerability-bypass-security-controls/