ゼロクリック Apple ショートカットの脆弱性により、サイレント データ盗難が可能

ゼロクリック Apple ショートカットの脆弱性により、サイレント データ盗難が可能

ゼロクリック Apple ショートカットの脆弱性により、サイレント データ盗難が可能 PlatoBlockchain Data Intelligence。垂直検索。あい。

Apple ショートカットの危険な脆弱性が表面化しました。この脆弱性により、攻撃者がユーザーに権限の付与を求められずにデバイス全体の機密データにアクセスできるようになる可能性があります。

Apple のショートカット アプリケーションは、macOS および iOS 向けに設計されており、タスクの自動化を目的としています。ビジネスの場合、ユーザーはデバイス上で特定のタスクを実行するためのマクロを作成し、Web オートメーションからスマート ファクトリー機能に至るまで、あらゆるワークフローにそれらを組み合わせることができます。これらは、iCloud やその他のプラットフォームを通じてオンラインで同僚やパートナーと共有できます。

によると、 Bitdefender による分析 本日公開された脆弱性 (CVE-2024-23204) により、アプリが明示的に許可を要求することを保証する Apple の透明性、同意、および制御 (TCC) セキュリティ フレームワークをバイパスできる悪意のあるショートカット ファイルが作成されることが可能になります。特定のデータまたは機能にアクセスする前に、ユーザーからの通知を受け取ります。

つまり、誰かがライブラリに悪意のあるショートカットを追加すると、ユーザーにアクセス許可を与えることなく、機密データやシステム情報が静かに盗まれる可能性があります。 Bitdefender の研究者は、概念実証 (PoC) エクスプロイトで、暗号化されたイメージ ファイル内のデータを抜き出すことができました。

「ショートカットは効率的なタスク管理のために広く使用されている機能であるため、この脆弱性により、さまざまな共有プラットフォームを通じて悪意のあるショートカットが不用意に拡散するという懸念が生じます」と報告書は指摘しています。

このバグは、macOS Sonoma 14.3、iOS 17.3、iPadOS 17.3 より前のバージョンを実行している macOS および iOS デバイスに対する脅威であり、Common Vulnerability Scoring System (CVSS) では 7.5 段階中 10 (高) と評価されています。必要な権限を持たずにリモートから悪用される。

Apple はこのバグを修正しており、「Apple ショートカット ソフトウェアの最新バージョンを実行していることを確認するようユーザーに呼びかけています」と Bitdefender の脅威調査およびレポート担当ディレクターの Bogdan Botezatu 氏は述べています。

Apple のセキュリティ脆弱性: ますます一般的になる

10月には、 アクセンチュアが公開 レポートによると、2019 年以降、macOS をターゲットとするダークウェブの脅威アクターが XNUMX 倍に増加しており、この傾向は今後も続く見込みです。

この発見は、 洗練された macOS 情報窃盗犯 Apple の組み込み検出をバイパスするために作成されました。そしてカスペルスキーの研究者 最近発見された ビットコインとエクソダスの暗号ウォレットをターゲットとする macOS マルウェア。この悪意のあるソフトウェアは、正規のアプリを侵害されたバージョンに置き換えます。

バグも引き続き明らかになり、初期アクセスが容易になります。たとえば、今年初めに Apple は、ゼロデイ脆弱性 (CVE-2024-23222) を修正しました。 SafariブラウザのWebKitエンジン、型の混乱エラーが原因で発生し、入力検証の前提が悪用につながる可能性があります。

一般的にAppleの悪い結果を避けるために、レポートではユーザーに対し、macOS、iPadOS、watchOSデバイスを最新バージョンにアップデートし、信頼できないソースからのショートカットを実行する際には注意し、Appleからのセキュリティアップデートやパッチを定期的にチェックするよう強く勧めている。

タイムスタンプ:

より多くの 暗い読書