Новая уязвимость в macOS позволяет атакующему удаленно выполнять команды - «Новости» » Интернет технологии
sitename
Управляйте продвижением в мобильном приложении Директа — «Блог для вебмастеров»
Управляйте продвижением в мобильном приложении Директа — «Блог для вебмастеров»
Малварь Webrat маскируется под эксплоиты и распространяется через GitHub - «Новости»
Малварь Webrat маскируется под эксплоиты и распространяется через GitHub - «Новости»
Исследователь проник в систему распознавания автомобильных номеров в Узбекистане - «Новости»
Исследователь проник в систему распознавания автомобильных номеров в Узбекистане - «Новости»
Для покупки SIM-карты в Южной Корее придется пройти биометрическую проверку - «Новости»
Для покупки SIM-карты в Южной Корее придется пройти биометрическую проверку - «Новости»
В результате операции Sentinel в странах Африки арестованы 574 киберпреступника - «Новости»
В результате операции Sentinel в странах Африки арестованы 574 киберпреступника - «Новости»
«Хакеры.RU»: первая часть книги в продаже, вторая — уже на подходе - «Новости»
«Хакеры.RU»: первая часть книги в продаже, вторая — уже на подходе - «Новости»
Легендарный создатель 3,5-дюймовых HDD вернулся и представил на CES 2026 флешки и не только - «Новости сети»
Легендарный создатель 3,5-дюймовых HDD вернулся и представил на CES 2026 флешки и не только - «Новости сети»
Adata и MSI показали «первые в мире» 4-ранговые модули памяти DDR5 CUDIMM на 128 Гбайт - «Новости сети»
Adata и MSI показали «первые в мире» 4-ранговые модули памяти DDR5 CUDIMM на 128 Гбайт - «Новости сети»
Blade Runner встречает Fallout: New Vegas в геймплейном трейлере ретрофутуристического экшена ExeKiller - «Новости сети»
Blade Runner встречает Fallout: New Vegas в геймплейном трейлере ретрофутуристического экшена ExeKiller - «Новости сети»
Larian ответила на вопросы игроков о Divinity и генеративном ИИ в разработке — новые подробности амбициозной RPG от создателей Baldur’s Gate 3 - «Новости сети»
Larian ответила на вопросы игроков о Divinity и генеративном ИИ в разработке — новые подробности амбициозной RPG от создателей Baldur’s Gate 3 - «Новости сети»
Как заработать денег, не выходя из дома, мы вам поможем с этим разобраться » Новости » Новая уязвимость в macOS позволяет атакующему удаленно выполнять команды - «Новости»

Исследователь нашел баг в MacOS Finder, который позволяет злоумышленнику запускать команды на компьютерах Mac с любой версией macOS (вплоть до последней версии Big Sur). Патча для этой проблема пока нет.


Уязвимость обнаружил независимый ИБ-эксперт Пак Минчан (Park Minchan), и она связана с тем, как macOS обрабатывает файлы .inetloc (Internet location files). Файлы .inetloc представляют собой общесистемные закладки, которые можно использовать для открытия сетевых различных ресурсов (news://, ftp://, afp://) и локальных файлов (file://). В итоге эти файлы заставляют ОС запускать любые команды, встроенные злоумышленником, без каких-либо предупреждений или запросов.


«Такие файлы могут быть встроены в электронные письма, которые, и если пользователь кликает на них, они будут выполнять встроенные команды, без отображения подсказки или предупреждения», — предупреждает SSD Secure Disclosure.


Хотя Apple пыталась исправить проблему без присвоения уязвимости идентификатора CVE, Минчан заметил, что патч компании устранил проблему лишь частично, и уязвимость все еще можно использовать, изменив протокол, используемый для выполнения встроенных команд, с file:// на FiLe://.



Новая уязвимость в macOS позволяет атакующему удаленно выполнять команды - «Новости»


«В более новых версиях macOS (Big Sur) префикс file:// заблокирован (в com.apple.generic-internet-location), однако из-за проблем с регистром File:// или fIle:// обходят проверки», — рассказывает эксперт.


Хотя Минчан уже сообщил Apple о своих выводах, ответа от компании он так и не получил, и уязвимость до сих пор не исправлена.


Издание Bleeping Computer протестировало PoC-эксплоит, предоставленный исследователем, и подтверждает, что уязвимость может использоваться для запуска произвольных команд в macOS Big Sur. Отмечается, что злоумышленники могут злоупотреблять этим багом, например, для создания вредоносных почтовых вложений, которые будут запускать пейлоады после открытия. Хуже того, пока файл .inetloc с эксплоитом не обнаруживается ни одним из решений, представленных на VirusTotal.

Цитирование статьи, картинки - фото скриншот - Rambler News Service.
Иллюстрация к статье - Яндекс. Картинки.
Есть вопросы. Напишите нам.
Общие правила  поведения на сайте.

Исследователь нашел баг в MacOS Finder, который позволяет злоумышленнику запускать команды на компьютерах Mac с любой версией macOS (вплоть до последней версии Big Sur). Патча для этой проблема пока нет. Уязвимость обнаружил независимый ИБ-эксперт Пак Минчан (Park Minchan), и она связана с тем, как macOS обрабатывает файлы .inetloc (Internet location files). Файлы .inetloc представляют собой общесистемные закладки, которые можно использовать для открытия сетевых различных ресурсов (news://, ftp://, afp://) и локальных файлов (file://). В итоге эти файлы заставляют ОС запускать любые команды, встроенные злоумышленником, без каких-либо предупреждений или запросов. «Такие файлы могут быть встроены в электронные письма, которые, и если пользователь кликает на них, они будут выполнять встроенные команды, без отображения подсказки или предупреждения», — предупреждает SSD Secure Disclosure. Хотя Apple пыталась исправить проблему без присвоения уязвимости идентификатора CVE, Минчан заметил, что патч компании устранил проблему лишь частично, и уязвимость все еще можно использовать, изменив протокол, используемый для выполнения встроенных команд, с file:// на FiLe://. «В более новых версиях macOS (Big Sur) префикс file:// заблокирован (в com.apple.generic-internet-location), однако из-за проблем с регистром File:// или fIle:// обходят проверки», — рассказывает эксперт. Хотя Минчан уже сообщил Apple о своих выводах, ответа от компании он так и не получил, и уязвимость до сих пор не исправлена. Издание Bleeping Computer протестировало PoC-эксплоит, предоставленный исследователем, и подтверждает, что уязвимость может использоваться для запуска произвольных команд в macOS Big Sur. Отмечается, что злоумышленники могут злоупотреблять этим багом, например, для создания вредоносных почтовых вложений, которые будут запускать пейлоады после открытия. Хуже того, пока файл .inetloc с эксплоитом не обнаруживается ни одним из решений, представленных на VirusTotal.
CSS

Смотрите также


А что там на главной? )))



Комментарии )))



Войти через: