聚焦源代码安全,网罗国内外最新资讯!

编译:代码卫士

微软的首席安全研究员 Jonathan Bar Or 发现,通过能够绕过Gatekeeper 应用执行限制的不可信应用程序,攻击者利用CVE-2022-42821就能在易受攻击的macOS设备上部署恶意软件。

一周前,苹果已在macOS 13 (Ventura)、macOS 12.6.2 (Monterey) 和macOS 1.7.2(Big Sur) 中修复了该漏洞。

通过限制性ACLs绕过 Gatekeeper

Gatekeeper 是一个macOS 安全特性,可自动检查从互联网上下载的所有应用(前提是获得公正和开发人员签名),在发出应用不可信的警报之前请求用户进行确认。而这是通过检查一个扩展属性com.apple.quarantine 实现的,该属性由web浏览器分配给所有已下载文件,这一机制类似于Windows 中的Mark of the Web机制。

该漏洞可导致特殊构造的payload滥用一个逻辑问题设立限制性访问控制清单 (ACL) 权限,阻止web浏览器和Internet 下载工具为payload归档为ZIP文件的下载内容设立com.apple.qurantine 属性。结果,所归档的恶意payload 中所包含的恶意app在目标系统上启动,而非被Gatekeeper 拦截,从而导致攻击者下载并部署恶意软件。

本周一,微软指出,“苹果在macOS Ventura 中引入的Lockdown 模式是一种为高风险用户设置的可选防御特性,它旨在阻止零点击远程代码执行exploit,因此无法抵御CVE-2022-42821。终端用户应在不考虑Lockdown Mode状态的情况下应用补丁。”

更多的macOS 安全绕过和恶意软件

这是近年来发现的其中一个Gatekeeper 绕过,其中很多被用于绕过类似于的macOS 安全机制,如Gatekeeper、File Quarantine和SIP等。

例如,Bar Or在2021年发现的Shrootless 漏洞可导致攻击者绕过SIP,在受陷Mac 上执行任意操作、将权限提升至root,甚至在易受攻击的设备上安装rootkit。他还发现了漏洞Powerdir可导致攻击者绕过TCC技术,访问用户的受保护数据。另外,还发布了CVE-2022-26706的 exploit 代码,该漏洞可导致攻击者绕过沙箱限制条件,在系统上运行代码。

2021年4月,苹果修复了一个macOS 0day,可导致Shlayer 恶意软件幕后的攻击者绕过苹果的File Quarantine、Gatekeeper和Notarization 安全检查并在受感染Mac设备上下载更多的恶意软件。

Shlayer 的创建人员还设法通过苹果的自动公正流程获得payload,并通过古老技术提升权限且禁用macOS 的Gatekeeper机制,运行未签名的payload。

代码卫士试用地址:https://codesafe.qianxin.com

开源卫士试用地址:https://oss.qianxin.com


推荐阅读

苹果紧急发布macOS和iOS安全补丁

微软详述影响苹果 iOS、iPadOS、macOS 设备的沙箱逃逸漏洞

西部数据app可导致Windows 和 macOS 提权

苹果发布 iOS 和 macOS 更新,修复已遭利用0day

研究员发现macOS 版本Safari 浏览器中的严重漏洞,获奖10.5万美元

原文链接

https://www.bleepingcomputer.com/news/security/microsoft-finds-macos-bug-that-lets-malware-bypass-security-checks/

题图:Pexels License‍

本文由奇安信编译,不代表奇安信观点。转载请注明“转自奇安信代码卫士 https://codesafe.qianxin.com”。

奇安信代码卫士 (codesafe)

国内首个专注于软件开发安全的产品线。

 觉得不错,就点个 “在看” 或 "赞” 吧~

微软发现macOS漏洞,可导致恶意软件安全检测被绕过相关推荐

  1. 微软:macOS 漏洞可用于绕过TCC技术,访问用户敏感数据

     聚焦源代码安全,网罗国内外最新资讯! 编译:代码卫士 微软 365 Defender 研究团队指出,威胁行动者可利用 macOS 漏洞 powerdir (CVE-2021-30970) 绕过TCC ...

  2. 【文件上传漏洞-03】前端JS检测与绕过实例—以upload-labs-1为例

    目录 1 前端JS检测与绕过 2 前端JS检测与绕过实例 2.1 实验目的 2.2 操作环境 2.3 前期准备 2.4 具体过程 2.4.1 文件上传前期盲测 2.4.2 方法一:删除JS直接上传 2 ...

  3. linux系统rootkit恶意软件安全检测工具rkhunter安装部署、使用详解

    rkhunter简介: 中文名叫"Rootkit猎手", rkhunter是Linux系统平台下的一款开源***检测工具,具有非常全面的扫描范围,除了能够检测各种已知的rootki ...

  4. 研究员发现macOS 版本Safari 浏览器中的严重漏洞,获奖10.5万美元

     聚焦源代码安全,网罗国内外最新资讯! 编译:代码卫士 安全研究员 Ryan Pickren 在 macOS 版本的 Safari 浏览器中发现了一个漏洞,可被恶意网站用于访问受害者的已登录在线账户甚 ...

  5. 基于PU-Learning的恶意URL检测——半监督学习的思路来进行正例和无标记样本学习...

    PU learning问题描述 给定一个正例文档集合P和一个无标注文档集U(混合文档集),在无标注文档集中同时含有正例文档和反例文档.通过使用P和U建立一个分类器能够辨别U或测试集中的正例文档 [即想 ...

  6. 基于PU-Learning的恶意URL检测——半监督学习的思路来进行正例和无标记样本学习

    转载自https://www.cnblogs.com/bonelee/p/9848282.html 基于PU-Learning的恶意URL检测--半监督学习的思路来进行正例和无标记样本学习 一.背景介 ...

  7. 微软发现绕过苹果 SIP 根限制的 macOS 漏洞

     聚焦源代码安全,网罗国内外最新资讯! 编译:代码卫士 苹果最近修复了一个漏洞,可导致具有 root 权限的攻击者绕过系统完整性防护 (SIP),安装"无法删除的"恶意软件并绕过透 ...

  8. 堪比“震网”:罗克韦尔PLC严重漏洞可导致攻击者在系统中植入恶意代码

     聚焦源代码安全,网罗国内外最新资讯! 编译:代码卫士 罗克韦尔自动化公司的可编程逻辑控制器 (PLCs) 和工程工作站软件中存在两个新的安全漏洞(CVE-2022-1161 和 CVE-2022-1 ...

  9. 微软反向 RDP 漏洞补丁不当,第三方 RDP 客户端易受攻击

     聚焦源代码安全,网罗国内外最新资讯! 作者:Ravie Lakshmanan 编译:奇安信代码卫士团队 还记得反向 RDP 攻击吗?易受路径遍历漏洞影响的客户端系统通过微软远程桌面协议远程访问服务器 ...

最新文章

  1. 【一步步学小程序】3. 使用自定义组件(component)
  2. AI公开课:18.05.16 周明博士(MSRA副院长)—北大AI第十一讲之《语言智能的进展》课堂笔记——你了解语言智能
  3. threadlocal使用_多方位点评ThreadLocal,细看各大开源软件实现
  4. Hashtable元素的删除
  5. 从零开始学习docker(十三)Docker Compose--scale
  6. Spring自定义命名空间
  7. Android 百度地图开发(二)--- 定位功能之MyLocationOverlay,PopupOverlay的使用
  8. 10个调试和排错的小建议
  9. 地理空间坐标系统-城市坐标系与国家统一坐标系之间的转换(含四参数转换代码)
  10. c语言转化音乐格式转换器安卓版,音频提取格式转换
  11. 数据结构与算法基本概念
  12. 软件工程 实践者的研究方法 第三章答案
  13. 瑞芯微rk2818(android系统2.1),从Android 2.1开始 瑞芯微RK2818要火
  14. 离职、辞职、辞退、劳动纠纷应该怎么办?(附劳动法)
  15. python生存曲线_知识分享 | 生存分析: 在 Python 中的实现(下篇)
  16. c语言主函数如何调用其他函数,SOS、、、、在主函数中调用其他函数
  17. 计蒜客-A1530 Abiyoyo
  18. 我凭什么为美国人买单?
  19. 珠宝玩复古 压箱底老首饰很时尚
  20. 专家:应对禽流感需储备不同种药物

热门文章

  1. 技师计算机实际操作考试题库,技师操作题库_相关文章专题_写写帮文库
  2. 《J2SE 回炉再造15》-------溺水狗
  3. java读书心得_java夜未眠读书心得
  4. 免费在线markdown转pdf
  5. 华为折叠x2是鸿蒙系统吗,华为发布新一代折叠期间手机Mate X2,鸿蒙系统4月上线...
  6. java 是静态语言还是动态_java是动态语言还是静态语言?,
  7. 涂鸦智能CBU二次开发指导手册入门版——智能插座
  8. 360wifi linux驱动安装失败,安装360WIFI时,出现错误求解释
  9. 【Front. Plant Sci.】同时对三个PPO基因进行CRISPR/Cas9编辑可减缓茄子果肉褐变
  10. Rstudio 安装其他package (以安装vcd包为例)