Microsoft рассказала об уязвимости macOS, позволяющей обойти TCC

Microsoft рассказала об уязвимости macOS, позволяющей обойти TCC

Microsoft рассказала об уязвимости macOS, позволяющей обойти TCC

Microsoft предупреждает пользователей macOS об опасности: злоумышленники могут задействовать уязвимость операционной системы для обхода системы Transparency, Consent и Control (TCC) и получения доступа к защищённым данным.

Команда Microsoft 365 Defender Research выявила брешь в безопасности, которую назвала «powerdir». Баг уже получил собственный идентификатор — CVE-2021-30970. В середине прошлого года исследователи уведомили Apple о проблеме.

Как известно, купертиновцы разработали систему TCC для блокировки доступа приложений к конфиденциальным данным пользователей. Владельцы компьютеров на macOS также могут гибко настроить права каждой программе, которая при желании может получить доступ к микрофону, камере и т. п.

Одной из задач TCC является автоматическая блокировка выполнения несанкционированного кода, однако специалисты Microsoft нашли способ обойти защитный механизм. Для успешной атаки злоумышленникам потребуется создать вторую, специальной подготовленную базу данных TCC. Именно она позволит им получить доступ к защищённым данным пользователей.

«Мы выяснили, что потенциальный атакующий может изменить целевой домашний каталог пользователя и установить фейковую БД TCC. Эта база будет содержать историю запросов прав от приложений и выданных разрешений», — объясняет Джонатан Бар Ор из Microsoft.

«Таким образом, злоумышленник может установить собственное вредоносное приложение (или скомпрометировать уже имеющееся) и получить доступ к микрофону, камере, а также снимать скриншоты, на которых будет запечатлена конфиденциальная информация».

 

К счастью, Apple уже выпустила соответствующий патч, который датируется 13 декабря 2021 года. Пользователям остаётся только установить его.

AM LiveПодписывайтесь на канал "AM Live" в Telegram, чтобы первыми узнавать о главных событиях и предстоящих мероприятиях по информационной безопасности.

Защитный модуль LKRG теперь совместим с ядрами Linux ветки 6.1

Анонсирован выпуск LKRG 1.0.0 — новой сборки защитника Linux от нарушения целостности ядра и попыток эксплуатации уязвимостей. Обновление для модуля с множеством существенных изменений доступно на сайте lkrg.org.

Напомним, код LKRG распространяется под лицензией GPLv2. В анонсе, разосланном по подписке Openwall, разработчики пишут, что семилетний проект с новым выпуском достиг возраста зрелости.

Они также отметили, что базовый код защитного модуля ядра стал компактнее, в него внесено множество изменений. Наиболее примечательны следующие:

  • обеспечена совместимость с новейшими ядрами основной ветви Linux (протестировано до 6.17-rc4, на котором будет работать Fedora 44, включительно);
  • в обеспечение поддержки ядер 6.13+ сняты хуки с функций override_creds() и revert_creds(); возникшее в результате ограничение детекта атак перезаписью указателя cred компенсировано добавлением проверок переопределения cred в других местах ядра;
  • снято отслеживание учеток, не проверяемых на подлинность (за счет этого код сокращен примерно на 1500 строк);
  • добавлена поддержка OverlayFS ovl_tmpfile, введенного в ядрах Linux 6.10 – 6.12 во избежание ложноположительных срабатываний;
  • для систем с архитектурой x86_64 реализована поддержка защиты Intel CET IBT и kCFI.

Участники проекта также пофиксили шесть новых багов, повысили быстродействие и стабильность работы ряда функций.

Пакеты Rocky Linux SIG/Security (в состав входит LKRG), используемые и с другими дистрибутивами корпоративного класса (AlmaLinux 8 и 9, RHEL 8/9 и проч.), уже обновлены и скоро будут выложены в паблик.

AM LiveПодписывайтесь на канал "AM Live" в Telegram, чтобы первыми узнавать о главных событиях и предстоящих мероприятиях по информационной безопасности.

RSS: Новости на портале Anti-Malware.ru