Раскрыты подробности проблемы в macOS, позволявшей выполнить произвольный код через USB - «Новости»
Корпоративное видео: как создать имидж успешной компании в 2026 году
Корпоративное видео: как создать имидж успешной компании в 2026 году
YADRO выпустила отечественные серверы Vegman R220 G3 на базе Intel Xeon Emerald Rapids - «Новости сети»
YADRO выпустила отечественные серверы Vegman R220 G3 на базе Intel Xeon Emerald Rapids - «Новости сети»
FP64 у вас ненастоящий: AMD сомневается в эффективности эмуляции научных расчётов на тензорных ядрах NVIDIA - «Новости сети»
FP64 у вас ненастоящий: AMD сомневается в эффективности эмуляции научных расчётов на тензорных ядрах NVIDIA - «Новости сети»
В Австралии создали электродвигатель без катушек и магнитов — его вращает капля жидкого металла - «Новости сети»
В Австралии создали электродвигатель без катушек и магнитов — его вращает капля жидкого металла - «Новости сети»
Свежее обновление Windows 11 уронило производительность видеокарт Nvidia GeForce - «Новости сети»
Свежее обновление Windows 11 уронило производительность видеокарт Nvidia GeForce - «Новости сети»
Micron купила завод PSMC за $1,8 млрд — всё оборудование «выбросят» ради выпуска HBM - «Новости сети»
Micron купила завод PSMC за $1,8 млрд — всё оборудование «выбросят» ради выпуска HBM - «Новости сети»
Около 1000 человекоподобных роботов Optimus уже трудятся на заводах Tesla - «Новости сети»
Около 1000 человекоподобных роботов Optimus уже трудятся на заводах Tesla - «Новости сети»
Micron запустила строительство мегафабрики памяти в Нью-Йорке за $100 млрд — проекта ждали с 2022 года - «Новости сети»
Micron запустила строительство мегафабрики памяти в Нью-Йорке за $100 млрд — проекта ждали с 2022 года - «Новости сети»
Бывший глава разработки Tesla Optimus теперь будет строить роботов в Boston Dynamics - «Новости сети»
Бывший глава разработки Tesla Optimus теперь будет строить роботов в Boston Dynamics - «Новости сети»
Что показали на CES 2026. Часть 1 - «Новости мира Интернет»
Что показали на CES 2026. Часть 1 - «Новости мира Интернет»
Новости мира Интернет » Новости » Раскрыты подробности проблемы в macOS, позволявшей выполнить произвольный код через USB - «Новости»

В конце октября 2017 года компания Apple представила обновленные версии macOS High Sierra 10.13.1, Sierra 10.12.6 и El Capitan 10.11.6. Среди исправленных тогда уязвимостей числился баг в работе fsck_msdos, системного инструмента, который macOS использует для проверки и устранения проблем на накопителях с файловой системой FAT. Данное решение запускается автоматически, каждый раз, когда пользователь подключает к компьютеру USB- или SD-накопитель с системой FAT.


Теперь, спустя почти месяц после выхода патча, сотрудники компании Trend Micro обнародовали подробную информацию о данной уязвимости (CVE-2017-13811). Как оказалось, проблема позволяла выполнить на устройстве произвольный код с системными привилегиями, посредством вредоносного USB-девайса.


Исследователи пишут, что уязвимость сопряжена с нарушением целостности информации в памяти (memory corruption), которое возникает вследствие невозможности повышения значения переменной, тогда как значение «-1» приводит к срабатыванию проблемы. То есть злоумышленник может подготовить специальный USB-накопитель, который будет намеренно провоцировать нарушение целостности информации в памяти, из-за чего становится возможным выполнение произвольного кода. По сути, для компрометации уязвимых версий macOS, атакующему достаточно просто подключить к Mac жертвы свою флешку.





Интересно, что специалисты Trend Micro обнаружили данную проблему, когда искали баги в исходном коде Android. Дело в том, что fsck_msdos можно часто встретить и в *NIX-системах, в том числе Linux, Android и построенных на базе BSD ОС.  Исследователи уведомили о проблеме производителей, включая Google, но получили ответ, что выпускать патч для Android не потребуется, так как «fsck_msdos работает под жестко ограниченным SELinux доменом». Несмотря на это, в отчете Trend Micro сказано, что Google, скорее всего, все же представит некую «заплатку» в ближайшем будущем.


Источник новостиgoogle.com
Цитирование статьи, картинки - фото скриншот - Rambler News Service.
Иллюстрация к статье - Яндекс. Картинки.
Есть вопросы. Напишите нам.
Общие правила  поведения на сайте.

В конце октября 2017 года компания Apple представила обновленные версии macOS High Sierra 10.13.1, Sierra 10.12.6 и El Capitan 10.11.6. Среди исправленных тогда уязвимостей числился баг в работе fsck_msdos, системного инструмента, который macOS использует для проверки и устранения проблем на накопителях с файловой системой FAT. Данное решение запускается автоматически, каждый раз, когда пользователь подключает к компьютеру USB- или SD-накопитель с системой FAT. Теперь, спустя почти месяц после выхода патча, сотрудники компании Trend Micro обнародовали подробную информацию о данной уязвимости (CVE-2017-13811). Как оказалось, проблема позволяла выполнить на устройстве произвольный код с системными привилегиями, посредством вредоносного USB-девайса. Исследователи пишут, что уязвимость сопряжена с нарушением целостности информации в памяти (memory corruption), которое возникает вследствие невозможности повышения значения переменной, тогда как значение «-1» приводит к срабатыванию проблемы. То есть злоумышленник может подготовить специальный USB-накопитель, который будет намеренно провоцировать нарушение целостности информации в памяти, из-за чего становится возможным выполнение произвольного кода. По сути, для компрометации уязвимых версий macOS, атакующему достаточно просто подключить к Mac жертвы свою флешку. Интересно, что специалисты Trend Micro обнаружили данную проблему, когда искали баги в исходном коде Android. Дело в том, что fsck_msdos можно часто встретить и в *NIX-системах, в том числе Linux, Android и построенных на базе BSD ОС. Исследователи уведомили о проблеме производителей, включая Google, но получили ответ, что выпускать патч для Android не потребуется, так как «fsck_msdos работает под жестко ограниченным SELinux доменом». Несмотря на это, в отчете Trend Micro сказано, что Google, скорее всего, все же представит некую «заплатку» в ближайшем будущем. Источник новости - google.com

запостил(а)
Boolman
Вернуться назад
0

Смотрите также

А что там на главной? )))



Комментарии )))