返回首页
2024.08.21 00:39 约 2 分钟 全球动态 9,435 阅读

尽管存在潜在风险,但微软 macOS 应用程序中的多个漏洞仍未得到修补

Cisco Talos 发现微软的 macOS 应用中存在八个漏洞,这些漏洞可被恶意攻击者利用来访问用户设备的摄像头和麦克风,读取敏感数据,记录用户输入,以及提升权限。这些漏洞影响 Excel、OneNote、Outlook、PowerPoint、Teams 和 Word,但微软表示不会修复这些问题,因为其认为风险较低。尽管如此,其中的一些应用允许加载未签名的库,从而可能利用苹果的权限和豁免机制进行攻击。此外,微软的某些应用禁用了苹果的安全防护,使得它们更易受到基于库注入的攻击。尽管微软将这些问题标为低风险并且拒绝修补,但该公司已更新部分应用禁用库注入,或在 Office 应用中维持其脆弱状态。

关键点

– Cisco Talos 提示微软 macOS 应用中有八个漏洞可能被用来记录视频和声音。
– 漏洞存在于 Excel、OneNote、Outlook、PowerPoint、Teams 和 Word 中,但微软不计划修复。
– 微软认为这些问题风险较低,有些应用允许加载未签名库以支持插件,而拒绝修补漏洞。
– 苹果使用基于权限的安全模型,依赖透明、同意和控制(TCC)框架来管理应用权限。
– 若攻击者利用已获权限的应用,可不必诱使用户运行恶意程序。
– 虽苹果在应用沙盒和强化运行时方面有所保护,但某些微软应用禁用了此类措施的部分功能。
– 研究人员指出当应用允许禁用库验证时,便可通过注入任意库运行恶意代码。

https://www.theregister.com/2024/08/19/cisco_talos_microsoft_macos/

 

了解 RecodeX-立足新加坡,洞察全球 AI 的更多信息

立即订阅以继续阅读并访问完整档案。

继续阅读