В macOS обнаружена уязвимость удаленного выполнения кода

В macOS обнаружена уязвимость удаленного выполнения кода

Проблема затрагивает компьютеры Mac под управлением любой версии macOS, включая версию macOS Big Sur.

image

Исследователи в области кибербезопасности из SSD Secure Disclosure сообщили подробности о критической уязвимости в macOS Finder от Apple. Ее эксплуатация позволяет злоумышленникам запускать произвольные команды на компьютерах Mac под управлением любой версии macOS, включая версию macOS Big Sur.

Проблема связана с тем, как macOS обрабатывает файлы inetloc. С помощью проблемы можно заставить ОС непреднамеренно запускать любые команды злоумышленника без каких-либо предупреждений или запросов.

В macOS файлы с расширением .inetloc представляют собой общесистемные закладки, которые можно использовать для открытия сетевых ресурсов (news: //, ftp: //, afp: //) или локальных файлов (file: //). Уязвимость в macOS Finder позволяет файлам с расширением inetloc выполнять произвольные команды. Эти файлы могут быть встроены в электронные письма и при запуске выполнять команды, без предоставления пользователю уведомления или предупреждения.

Хотя Apple без лишнего шума исправила проблему, не присвоив ей идентификационного номера CVE, патч только частично устранил уязвимость. Проблему все еще можно проэксплуатировать, изменив протокол, используемый для выполнения встроенных команд с file:// на FiLe://.

«В версиях младше macOS Big Sur заблокирован префикс file: // (в com.apple.generic-internet-location), однако разработчики сделали регистр, в результате чего File: // или fIle: // обходили проверку. Мы уведомили Apple, что FiLe: // не блокируется, но не получили от них никакого ответа. Насколько нам известно, на данный момент уязвимость не была исправлена», — пояснил ИБ-эксперт Парк Минчан (Park Minchan).


В нашем телеграм канале мы рассказываем о главных новостях из мира IT, актуальных угрозах и событиях, которые оказывают влияние на обороноспособность стран, бизнес глобальных корпораций и безопасность пользователей по всему миру. Узнай первым как выжить в цифровом кошмаре!