0-day уязвимость в macOS позволяет обойти защитные механизмы в один клик - «Новости»
Яндекс запустил Stackland – платформу для разработки в закрытом контуре - «Новости мира Интернет»
Яндекс запустил Stackland – платформу для разработки в закрытом контуре - «Новости мира Интернет»
Sape упростила управление статейными ссылками: изображения, статусы и переписка в одном окне - «Новости мира Интернет»
Sape упростила управление статейными ссылками: изображения, статусы и переписка в одном окне - «Новости мира Интернет»
LG Display планирует массовое производство экранов для ноутбуков с частотой от 1 до 120 Гц - «Новости мира Интернет»
LG Display планирует массовое производство экранов для ноутбуков с частотой от 1 до 120 Гц - «Новости мира Интернет»
Поиск в Windows 11 ждет крупное обновление после критики пользователей - «Новости мира Интернет»
Поиск в Windows 11 ждет крупное обновление после критики пользователей - «Новости мира Интернет»
Suno выпустила модель v5.5 с функцией генерации песен своим голосом - «Новости мира Интернет»
Suno выпустила модель v5.5 с функцией генерации песен своим голосом - «Новости мира Интернет»
xAI покинул последний из сооснователей, остался только сам Илон Маск - «Новости сети»
xAI покинул последний из сооснователей, остался только сам Илон Маск - «Новости сети»
Годовая прибыль BYD упала впервые за четыре года, обнажив ужасы ценовой войны в Китае - «Новости сети»
Годовая прибыль BYD упала впервые за четыре года, обнажив ужасы ценовой войны в Китае - «Новости сети»
Китайские производители чипов стремятся к 2030 году добиться импортозамещения на 80 % - «Новости сети»
Китайские производители чипов стремятся к 2030 году добиться импортозамещения на 80 % - «Новости сети»
Первым в мире наручным часам на солнечных батареях исполнилось 50 лет - «Новости сети»
Первым в мире наручным часам на солнечных батареях исполнилось 50 лет - «Новости сети»
NASA возмутило частников отказом от коммерческих орбитальных станций — миллиарды инвестиций под угрозой - «Новости сети»
NASA возмутило частников отказом от коммерческих орбитальных станций — миллиарды инвестиций под угрозой - «Новости сети»
Новости мира Интернет » Новости » 0-day уязвимость в macOS позволяет обойти защитные механизмы в один клик - «Новости»
.




);

На конференции DEF CON известный ИБ-эксперт, бывший сотрудник АНБ и один из основателей компании Digita Security Патрик Вордл (Patrick Wardle) рассказал о 0-day уязвимости (CVE-2017-7150) в составе macOS. Проблема позволяет в один виртуальный клик обойти множество защитных механизмов ОС, без всякого взаимодействия с пользователем.








«С помощью всего одного клика можно обойти бессчетное количество защитных механизмов. Запустить недоверенное приложение? Клик… разрешено. Авторизовать доступ к keychain? Клик… разрешено. Загрузить стороннее расширение ядра? Клик… разрешено. Авторизовать исходящее сетевое соединение? Клик… разрешено», — пишет Вордл.


В своем исследовании, озаглавленном «Мышь сильнее меча», специалист описывает «синтетическое» взаимодействие с пользовательским интерфейсом. Изучив код macOS, Вордл предложил использовать программные и невидимые «синтетические клики», которые генерирует ПО, а не человек. Дело в том, что операционная система сама предлагает использовать такие «виртуальные» клики людям с ограниченными возможностями, хотя инженеры Apple и заложили в этот процесс определенные ограничения для защиты от злоупотребления.


Совершенно случайно, во время копирования всего пары строк кода, Вордл обнаружил, что High Sierra неверно определяет следующие друг за другом события down, как легитимный клик, что можно использовать для взаимодействия с предупреждениями механизмов безопасности, которые просят пользователя разрешить или запретить те или иные действия.


«Пользовательский интерфейс – это единая точка отказа. Если у вас есть возможность искусственного взаимодействия с такими оповещениями, у вас в руках очень мощный и универсальный способ обхода всех этих защитных механизмов», — объясняет исследователь.


Хотя пока Вордл не обнародовал технические подробности проблемы, он сообщает, что уязвимость может быть использована, например, для дампа всех паролей из keychain, загрузки вредоносных расширений ядра и получения полного контроля над уязвимым устройством. Известно, что macOS Mojave уже не имеет такой уязвимости, но, похоже, спектр специальных возможностей сократится в силу отключения «виртуальных кликов».


Источник новостиgoogle.com

. ); На конференции DEF CON известный ИБ-эксперт, бывший сотрудник АНБ и один из основателей компании Digita Security Патрик Вордл (Patrick Wardle) рассказал о 0-day уязвимости (CVE-2017-7150) в составе macOS. Проблема позволяет в один виртуальный клик обойти множество защитных механизмов ОС, без всякого взаимодействия с пользователем. «С помощью всего одного клика можно обойти бессчетное количество защитных механизмов. Запустить недоверенное приложение? Клик… разрешено. Авторизовать доступ к keychain? Клик… разрешено. Загрузить стороннее расширение ядра? Клик… разрешено. Авторизовать исходящее сетевое соединение? Клик… разрешено», — пишет Вордл. В своем исследовании, озаглавленном «Мышь сильнее меча», специалист описывает «синтетическое» взаимодействие с пользовательским интерфейсом. Изучив код macOS, Вордл предложил использовать программные и невидимые «синтетические клики», которые генерирует ПО, а не человек. Дело в том, что операционная система сама предлагает использовать такие «виртуальные» клики людям с ограниченными возможностями, хотя инженеры Apple и заложили в этот процесс определенные ограничения для защиты от злоупотребления. Совершенно случайно, во время копирования всего пары строк кода, Вордл обнаружил, что High Sierra неверно определяет следующие друг за другом события down, как легитимный клик, что можно использовать для взаимодействия с предупреждениями механизмов безопасности, которые просят пользователя разрешить или запретить те или иные действия. «Пользовательский интерфейс – это единая точка отказа. Если у вас есть возможность искусственного взаимодействия с такими оповещениями, у вас в руках очень мощный и универсальный способ обхода всех этих защитных механизмов», — объясняет исследователь. Хотя пока Вордл не обнародовал технические подробности проблемы, он сообщает, что уязвимость может быть использована, например, для дампа всех паролей из keychain, загрузки вредоносных расширений ядра и получения полного контроля над уязвимым устройством. Известно, что macOS Mojave уже не имеет такой уязвимости, но, похоже, спектр специальных возможностей сократится в силу отключения «виртуальных кликов». Источник новости - google.com

Цитирование статьи, картинки - фото скриншот - Rambler News Service.
Иллюстрация к статье - Яндекс. Картинки.
Есть вопросы. Напишите нам.
Общие правила  поведения на сайте.

0

Смотрите также

А что там на главной? )))



Комментарии )))