偷偷摘套内射激情视频,久久精品99国产国产精,中文字幕无线乱码人妻,中文在线中文a,性爽19p

微軟替你找到了macOS系統(tǒng)一個(gè)關(guān)鍵性漏洞

安全 漏洞
近日,微軟發(fā)現(xiàn)蘋(píng)果macOS系統(tǒng)存在一個(gè)“Shrootless”漏洞(CVE-2021-30892),攻擊者可以利用該漏洞繞過(guò)操作系統(tǒng)的系統(tǒng)完整性保護(hù)(SIP),進(jìn)而執(zhí)行任意代碼。

近日,微軟發(fā)現(xiàn)蘋(píng)果macOS系統(tǒng)存在一個(gè)“Shrootless”漏洞(CVE-2021-30892),攻擊者可以利用該漏洞繞過(guò)操作系統(tǒng)的系統(tǒng)完整性保護(hù)(SIP),進(jìn)而執(zhí)行任意代碼。

[[432360]]

例如在繞過(guò) SIP 防護(hù)措施后,攻擊者能夠安裝 rootkit 和無(wú)法檢測(cè)的惡意軟件、甚至覆蓋系統(tǒng)文件而不被 SIP 給阻止。

系統(tǒng)完整性保護(hù)是蘋(píng)果macOS系統(tǒng)中一個(gè)安全功能,最早出現(xiàn)在OS X El Capitan,由很多內(nèi)核強(qiáng)制實(shí)施的機(jī)制構(gòu)成。它的主要功能是保護(hù)系統(tǒng)文件及目錄,以免這些文件及目錄被沒(méi)有特定權(quán)限的進(jìn)程修改,包括root用戶(hù)或者擁有root權(quán)限的用戶(hù)。

微軟安全研究人員(MSVR)表示,攻擊者可以創(chuàng)建一個(gè)特制的文件來(lái)劫持安裝過(guò)程。

“在蘋(píng)果繞過(guò)SIP保護(hù)的macOS進(jìn)程時(shí),我們(微軟安全團(tuán)隊(duì))發(fā)現(xiàn)了守護(hù)進(jìn)程 system_installd 具有強(qiáng)大的 com.apple.rootless.install.inheritable 權(quán)限。獲得這個(gè)權(quán)限之后,攻擊者可利用system_installd的任何子進(jìn)程來(lái)繞過(guò)SIP文件系統(tǒng)的限制。”

微軟安全研究人員正是通過(guò)這一發(fā)現(xiàn),從而找到了macOS系統(tǒng)完整性保護(hù)漏洞。

隨后,微軟安全研究人員根據(jù)以下算法,進(jìn)行了相關(guān)的POC漏洞測(cè)試,覆蓋內(nèi)核擴(kuò)展排除列表:

  • 使用 wget下載一個(gè)有蘋(píng)果簽名、并具有安裝后腳本的軟件包;
  • 在這個(gè)軟件包中植入 /etc/zshenv 惡意文件來(lái)檢查父進(jìn)程;system_installd 會(huì)通過(guò)調(diào)用默認(rèn) shell來(lái)運(yùn)行它們;
  • 通過(guò)創(chuàng)建可劫持安裝過(guò)程的自定義軟件包,攻擊者便可利用該機(jī)制來(lái)達(dá)成惡意目的。

值得慶幸的是,微軟上報(bào)該漏洞后,蘋(píng)果公司日前已經(jīng)發(fā)布了該安全漏洞的修復(fù)辦法,相關(guān)補(bǔ)丁已經(jīng)公布。在 macOS Monterey、Catalina 和 Big Sur 的安全補(bǔ)丁說(shuō)明中,蘋(píng)果對(duì)微軟公司表示感謝。

 

責(zé)任編輯:趙寧寧 來(lái)源: FreeBuf
相關(guān)推薦

2022-08-21 14:14:53

微軟漏洞

2012-01-04 10:32:09

2024-04-25 10:43:37

數(shù)據(jù)中心UPS服務(wù)器

2022-01-13 10:09:26

微軟MacOS系統(tǒng)漏洞

2021-06-03 10:34:43

GitHub停車(chē)系統(tǒng)項(xiàng)目

2017-01-16 15:41:03

私有混合云指標(biāo)

2016-03-10 11:48:41

2021-11-02 11:55:07

macOS macOS Monte漏洞

2022-07-22 15:40:26

Atlassian服務(wù)器漏洞

2017-05-02 10:13:46

2023-09-15 12:27:45

2024-12-16 16:51:16

2015-02-12 16:34:55

2014-04-01 14:15:31

數(shù)據(jù)保護(hù)數(shù)據(jù)恢復(fù)故障處理

2017-06-20 15:28:09

人工智能AI深度學(xué)習(xí)

2017-02-09 10:17:15

轉(zhuǎn)型

2021-02-09 09:48:43

AR技術(shù)人工智能

2022-08-24 08:22:39

漏洞網(wǎng)絡(luò)攻擊微軟

2021-06-18 06:21:02

微軟漏洞報(bào)告BeyondTrust

2022-09-20 10:41:32

接口優(yōu)化網(wǎng)絡(luò)
點(diǎn)贊
收藏

51CTO技術(shù)棧公眾號(hào)