偷偷摘套内射激情视频,久久精品99国产国产精,中文字幕无线乱码人妻,中文在线中文a,性爽19p

Finder曝出可執(zhí)行任意命令的零日漏洞 macOS尚未得到全面修復

安全
獨立安全研究人員 Park Minchan 剛剛發(fā)現了 macOS“訪達”(Finder)文件資源管理器中一個零日漏洞。

獨立安全研究人員 Park Minchan 剛剛發(fā)現了 macOS“訪達”(Finder)文件資源管理器中一個零日漏洞。若被利用,運行新版 Big Sur 之前的所有 macOS 設備,都將面臨可被攻擊者在 Mac 上運行任意命令的威脅。即使安全研究人員尚未向外界披露完整的概念驗證代碼,但目前無法排除其有被積極利用的可能。

[[425068]]

(via Bleeping Computer)

Park Minchan 指出,問題源于 macOS 對 inetloc 文件的處理方式,導致其會在沒有任何警告或提示的情況下運行攻擊者嵌入的任何命令。

在 macOS 系統(tǒng)上,帶有 .inetloc 擴展名的 Internet 位置文件,可以作為一個全局書簽來打開 news://、ftp://、afp:// 等在線資源或本地文件(file://)。

  • 由 SSD Disclosure 今日披露的公告可知,macOS Finder 中的一個漏洞,允許擴展名為 inetloc 的文件執(zhí)行任意命令.
  • 這些文件可被嵌入電子郵件中,若用戶不慎點擊,就會讓系統(tǒng)執(zhí)行嵌入其中的命令、而不會發(fā)出任何提示或警告。

(圖自:SSD-Disclosure)

盡管蘋果在沒有分配 CVE 編號的情況下悄悄修復了該問題,但正如 Park Minchan 后續(xù)指出的那樣 —— 該公司的補丁僅部分解決了該缺陷。

因為在將用于執(zhí)行嵌入命令的協議從 file:// 改成 FiLe:// 之后,同樣的套路依然可以生效。SSD-Disclosure 指出:

  • 較新版本的 macOS(Big Sur 分支)會在
  • com.apple.generic-internet-location 中阻止 file:// 前綴,但攻擊者仍可通過大小寫匹配漏洞來繞過安全檢查。
  • 我們已經向蘋果通報了這一疏漏,但自報告發(fā)布以來,尚未收到該公司的任何回應。且截止目前,其仍未通過補丁來修復。

盡管安全研究人員沒有披露該漏洞的攻擊利用細節(jié),但威脅參與者顯然會大肆利用這點來創(chuàng)建惡意電子郵件。當用戶不慎點開時,相關附件就能夠啟動捆綁或遠程的有效惡意負載。

責任編輯:趙寧寧 來源: 今日頭條
相關推薦

2025-06-04 10:05:43

2021-11-15 15:37:05

零日漏洞MacOS攻擊

2022-03-28 18:30:54

零日漏洞Chrome

2024-11-11 16:21:38

2023-12-08 13:18:27

2014-06-11 14:10:45

2021-11-16 11:46:27

Windows 10操作系統(tǒng)漏洞

2023-11-10 11:36:44

2025-05-15 07:40:00

2024-10-12 14:36:34

2025-09-18 10:05:45

2021-05-25 14:04:49

AppleMacOS漏洞

2025-06-13 08:55:54

2013-10-15 10:22:43

2021-02-06 09:57:00

GoogleChrome漏洞

2020-03-25 09:40:57

微軟瀏覽器Windows

2009-02-10 09:28:37

2023-12-14 16:20:09

2023-09-10 00:14:30

2013-11-27 09:25:20

點贊
收藏

51CTO技術棧公眾號