Раскрыты подробности проблемы в macOS, позволявшей выполнить произвольный код через USB - «Новости»
Новое расположение инструментов в меню — «Блог для вебмастеров»
Новое расположение инструментов в меню — «Блог для вебмастеров»
«Точка невозврата уже пройдена»: инсайдер рассказал, что происходит со Star Citizen - «Новости сети»
«Точка невозврата уже пройдена»: инсайдер рассказал, что происходит со Star Citizen - «Новости сети»
«Моя 2060 начинает плавиться от одного взгляда на это»: для Warhammer 40,000: Space Marine 2 вышел набор 4K-текстур, который весит больше самой игры - «Новости сети»
«Моя 2060 начинает плавиться от одного взгляда на это»: для Warhammer 40,000: Space Marine 2 вышел набор 4K-текстур, который весит больше самой игры - «Новости сети»
Valve объяснила, чего хочет добиться в Steam Deck 2 и почему отказывается выпускать новые модели каждый год - «Новости сети»
Valve объяснила, чего хочет добиться в Steam Deck 2 и почему отказывается выпускать новые модели каждый год - «Новости сети»
Китайский человекоподобный робот установил рекорд скорости благодаря качественным кроссовкам - «Новости сети»
Китайский человекоподобный робот установил рекорд скорости благодаря качественным кроссовкам - «Новости сети»
Энтузиаст снял крышку с процессора Intel Arrow Lake-S, показав все его кристаллы - «Новости сети»
Энтузиаст снял крышку с процессора Intel Arrow Lake-S, показав все его кристаллы - «Новости сети»
Тёмная тема в обновленном Вебмастере — «Блог для вебмастеров»
Тёмная тема в обновленном Вебмастере — «Блог для вебмастеров»
Android 15 делает устройства практически неуязвимыми для краж - «Новости сети»
Android 15 делает устройства практически неуязвимыми для краж - «Новости сети»
ASML проговорилась о надвигающейся катастрофе: из-за антикитайских санкций компания лишилась более половины заказов - «Новости сети»
ASML проговорилась о надвигающейся катастрофе: из-за антикитайских санкций компания лишилась более половины заказов - «Новости сети»
AMD и Intel объединились во имя процветания архитектуры x86 - «Новости сети»
AMD и Intel объединились во имя процветания архитектуры x86 - «Новости сети»
Новости мира Интернет » Новости » Раскрыты подробности проблемы в macOS, позволявшей выполнить произвольный код через USB - «Новости»

В конце октября 2017 года компания Apple представила обновленные версии macOS High Sierra 10.13.1, Sierra 10.12.6 и El Capitan 10.11.6. Среди исправленных тогда уязвимостей числился баг в работе fsck_msdos, системного инструмента, который macOS использует для проверки и устранения проблем на накопителях с файловой системой FAT. Данное решение запускается автоматически, каждый раз, когда пользователь подключает к компьютеру USB- или SD-накопитель с системой FAT.


Теперь, спустя почти месяц после выхода патча, сотрудники компании Trend Micro обнародовали подробную информацию о данной уязвимости (CVE-2017-13811). Как оказалось, проблема позволяла выполнить на устройстве произвольный код с системными привилегиями, посредством вредоносного USB-девайса.


Исследователи пишут, что уязвимость сопряжена с нарушением целостности информации в памяти (memory corruption), которое возникает вследствие невозможности повышения значения переменной, тогда как значение «-1» приводит к срабатыванию проблемы. То есть злоумышленник может подготовить специальный USB-накопитель, который будет намеренно провоцировать нарушение целостности информации в памяти, из-за чего становится возможным выполнение произвольного кода. По сути, для компрометации уязвимых версий macOS, атакующему достаточно просто подключить к Mac жертвы свою флешку.





Интересно, что специалисты Trend Micro обнаружили данную проблему, когда искали баги в исходном коде Android. Дело в том, что fsck_msdos можно часто встретить и в *NIX-системах, в том числе Linux, Android и построенных на базе BSD ОС.  Исследователи уведомили о проблеме производителей, включая Google, но получили ответ, что выпускать патч для Android не потребуется, так как «fsck_msdos работает под жестко ограниченным SELinux доменом». Несмотря на это, в отчете Trend Micro сказано, что Google, скорее всего, все же представит некую «заплатку» в ближайшем будущем.


Источник новостиgoogle.com

В конце октября 2017 года компания Apple представила обновленные версии macOS High Sierra 10.13.1, Sierra 10.12.6 и El Capitan 10.11.6. Среди исправленных тогда уязвимостей числился баг в работе fsck_msdos, системного инструмента, который macOS использует для проверки и устранения проблем на накопителях с файловой системой FAT. Данное решение запускается автоматически, каждый раз, когда пользователь подключает к компьютеру USB- или SD-накопитель с системой FAT. Теперь, спустя почти месяц после выхода патча, сотрудники компании Trend Micro обнародовали подробную информацию о данной уязвимости (CVE-2017-13811). Как оказалось, проблема позволяла выполнить на устройстве произвольный код с системными привилегиями, посредством вредоносного USB-девайса. Исследователи пишут, что уязвимость сопряжена с нарушением целостности информации в памяти (memory corruption), которое возникает вследствие невозможности повышения значения переменной, тогда как значение «-1» приводит к срабатыванию проблемы. То есть злоумышленник может подготовить специальный USB-накопитель, который будет намеренно провоцировать нарушение целостности информации в памяти, из-за чего становится возможным выполнение произвольного кода. По сути, для компрометации уязвимых версий macOS, атакующему достаточно просто подключить к Mac жертвы свою флешку. Интересно, что специалисты Trend Micro обнаружили данную проблему, когда искали баги в исходном коде Android. Дело в том, что fsck_msdos можно часто встретить и в *NIX-системах, в том числе Linux, Android и построенных на базе BSD ОС. Исследователи уведомили о проблеме производителей, включая Google, но получили ответ, что выпускать патч для Android не потребуется, так как «fsck_msdos работает под жестко ограниченным SELinux доменом». Несмотря на это, в отчете Trend Micro сказано, что Google, скорее всего, все же представит некую «заплатку» в ближайшем будущем. Источник новости - google.com

запостил(а)
Boolman
Вернуться назад
0

Смотрите также

А что там на главной? )))



Комментарии )))