У додатках Microsoft для macOS виявили критичну вразливість

Дослідники з безпеки компанії Cisco Talos повідомили про знайдену вразливість у додатках Microsoft для macOS, яка дозволяє зловмисникам обійти систему контролю доступу до файлів Transparency, Consent, and Control (TCC).

macOS використовує TCC для регулювання дозволів додатків на доступ до функцій, таких як геолокація, камера, мікрофон, фотографії та інші файли. Кожний додаток має отримати дозвіл від TCC для доступу до цих ресурсів. Без такого дозволу програми не можуть використовувати камеру та інші компоненти системи. Проте існував експлойт, який дозволяв шкідливому ПЗ використовувати дозволи, надані додаткам Microsoft.

Зловмисники можуть використовувати вісім вразливостей, щоб обійти це обмеження. Наприклад, хакер може створити шкідливе ПЗ, яке буде записувати звук з мікрофона або робити фотографії без відома користувача. Більшість додатків, за винятком Excel, здатні записувати аудіо, а деякі можуть навіть отримати доступ до камери.

Microsoft оцінює цей експлойт як «низькоризиковий», оскільки його реалізація залежить від завантаження непідписаних бібліотек для роботи з зовнішніми плагінами. Компанія вже випустила оновлення для деяких своїх додатків, проте Excel, PowerPoint, Word та Outlook залишаються уразливими.

Експерти сподіваються, що Apple внесе зміни в macOS, щоб система запитувала додатковий доступ у користувачів при завантаженні сторонніх плагінів у додатках, які вже отримали дозволи.


Телеграм double.newsТелеграм double.news

Схожі Новини
TikTok

Регулятори ЄС визнали нескінченну стрічку TikTok надто залежною

Європейські регулятори посилюють тиск на TikTok через дизайн платформи, який, на їхню думку, формує залежну поведінку користувачів. Попередні висновки Європейської комісії свідчать, що ключові механіки застосунку можуть порушувати вимоги законодавства ЄС у сфері цифрових сервісів.
Детальніше
Apple CarPlay

Apple дозволить використовувати сторонні AI-чатботи в CarPlay

Apple готується відкрити свою автомобільну платформу CarPlay для сторонніх голосових чат-ботів зі штучним інтелектом. Це стане першим випадком, коли користувачі зможуть напряму взаємодіяти з AI-сервісами інших компаній через вбудований інтерфейс автомобіля.
Детальніше
bithumb

Криптобіржа помилково роздала біткоїнів на $44 млрд клієнтам

Одна з найбільших криптовалютних бірж Південної Кореї опинилася в центрі гучного інциденту через технічну помилку під час рекламної кампанії. Платформа випадково нарахувала користувачам сотні тисяч біткоїнів замість символічних грошових бонусів, що призвело до різких коливань курсу та тимчасового обмеження торгів
Детальніше