Rejtett mappát fedett fel a macOS

​A macOS kapcsán egy fejlesztő olyan sebezhetőségre akadt, amelynek kihasználásával rejtett fájlokhoz is hozzá tudott férni.
 

Jeff Johnson, Mac és iOS fejlesztő éppen az egyik saját alkalmazásán dolgozott, amikor egy érdekes jelenségre lett figyelmes. Egyszer csak olyan fájlokhoz is hozzáférést kapott a gépén, amihez nem volt jogosultsága.
 
Ez esetben arról volt szó, hogy a ~/Library/Safari mappában lévő állományokhoz kapott olvasási jogot, holott ez egy olyan könyvtár, amibe csak néhány kivételezett szoftver tekinthet bele. Így például a Safari és a Finder. Adatbiztonsági okok miatt e mappa tartalma nem olvasható "külső" szoftverek számára.
 
A fejlesztő szerint éppen egy API-függvényt akart felhasználni a szoftverében, amikor jelentkezett a furcsaság. Azt ugyan nem kívánta elárulni, hogy mely API-ról van szó, de azt közölte, hogy a hiba kihasználása nem különösebben komplikált, azt bármely Mac-fejlesztő képes lehet kivitelezni. A szakember már értesítette az Apple-t a felfedezéséről.
 
"A Mojave speciális hozzáférést biztosít néhány alkalmazás - például a Finder - számára az említett könyvtár eléréséhez. Azonban egy olyan technikára akadtam, amivel ez a fajta védelem megkerülhetővé válhat, és bármely app betekintést nyerhet a ~/Library/Safari mappába anélkül, hogy ehhez bármilyen előzetes rendszer- vagy felhasználói engedélyre szükség lenne. Nem jelenik meg semmiféle engedélyező ablak sem" - nyilatkozta a szakember.
 
A Jeff Johnson által feltárt hiba a Safari böngészési előzményeihez ad hozzáférést, de a szakember egyelőre csak egy mappa vonatkozásában vizsgálódott, így lehet, hogy más rendszerkönyvtárak is érintettek. Jelenleg az egyetlen kockázatcsökkentő tényező, hogy a sérülékenység sandboxban futó alkalmazások révén nem használható ki.
 
 
  1. 3

    A FreeRDP-hez öt patch vált elérhetővé.

  2. 4

    A Dell biztonsági frissítést adott ki a Custom VMware ESXi-hez.

  3. 4

    A Google kritikus veszélyességű sebezhetőségeket orvosolt a Chrome webböngésző kapcsán.

  4. 3

    Az IBM QRadar SIEM-hez egy biztonsági javítás érkezett.

  5. 3

    A Fortinet FortiNAC-F kapcsán egy biztonsági hibára derült fény.

  6. 4

    A Firefox legújabb kiadása számos sebezhetőséget orvosolt.

  7. 4

    A CrushFTP fejlesztői egy biztonsági rést foltoztak be.

  8. 4

    A GNU C Library kapcsán egy veszélyes biztonsági résre derült fény.

  9. 4

    A Microsoft Edge legújabb verziója számos sebezhetőséget szüntet meg.

  10. 4

    Kritikus fontosságú hibajavítás vált elérhetővé a ChromeOS-hez.

Partnerhírek
Amikor a gyerekünk hangján követelnek tőlünk pénzt

Minden szülő legrosszabb rémálma felvenni egy ismeretlen számról érkező hívást, és azt hallani, hogy a gyermeke segítségért kiált.

Romantika helyett átverés Valentin-napon?

Az online társkeresés elterjedésével alapjaiban változott meg az emberek közötti kapcsolatteremtés.

hirdetés
Közösség