Apple Kısayolları'nda, saldırganların, kullanıcıdan izin vermesi istenmeden cihazdaki hassas verilere erişmesine olanak verebilecek tehlikeli bir güvenlik açığı ortaya çıktı.
Apple'ın macOS ve iOS için tasarlanan Kısayollar uygulaması, görevleri otomatikleştirmeyi amaçlıyor. İşletmeler için, kullanıcıların cihazlarında belirli görevleri yürütmek için makrolar oluşturmasına ve ardından bunları Web otomasyonundan akıllı fabrika işlevlerine kadar her şey için iş akışlarında birleştirmesine olanak tanır. Bunlar daha sonra iCloud ve diğer platformlar aracılığıyla iş arkadaşlarınızla ve ortaklarınızla çevrimiçi olarak paylaşılabilir.
Bir göre Bitdefender'dan analiz Bugün itibarıyla bu güvenlik açığı (CVE-2024-23204), Apple'ın Şeffaflık, Rıza ve Kontrol (TCC) güvenlik çerçevesini aşabilecek kötü amaçlı bir Kısayol dosyası oluşturulmasını mümkün kılıyor; bu çerçeve, uygulamaların açıkça izin talep etmesini sağlaması gerekiyor belirli verilere veya işlevlere erişmeden önce kullanıcıdan.
Bu, birisi kütüphanesine kötü amaçlı bir kısayol eklediğinde, kullanıcının erişim izni vermesine gerek kalmadan hassas verileri ve sistem bilgilerini sessizce çalabileceği anlamına gelir. Bitdefender araştırmacıları, kavram kanıtlama (PoC) istismarında, şifrelenmiş bir görüntü dosyasındaki verileri dışarı sızdırmayı başardılar.
Raporda, "Kısayolların etkin görev yönetimi için yaygın olarak kullanılan bir özellik olması nedeniyle, güvenlik açığı, kötü amaçlı kısayolların çeşitli paylaşım platformları aracılığıyla yanlışlıkla yayılmasıyla ilgili endişeleri artırıyor" ifadesine yer verildi.
Hata, macOS Sonoma 14.3, iOS 17.3 ve iPadOS 17.3'ten önceki sürümleri çalıştıran macOS ve iOS aygıtları için bir tehdittir ve Ortak Güvenlik Açığı Puanlama Sistemi'nde (CVSS) olası 7.5 üzerinden 10 (yüksek) olarak derecelendirilmiştir çünkü gerekli ayrıcalıklar olmaksızın uzaktan istismar edilir.
Bitdefender tehdit araştırma ve raporlama direktörü Bogdan Botezatu, Apple hatayı düzeltti ve "kullanıcıları Apple Shortcuts yazılımının en son sürümünü çalıştırdıklarından emin olmaya çağırıyoruz" diyor.
Apple Güvenlik Açıkları: Her zamankinden daha yaygın
Ekim ayında, Accenture yayınlandı 2019'dan bu yana macOS'u hedef alan Dark Web tehdit aktörlerinin sayısının on kat arttığını ortaya koyan bir rapor; bu eğilimin devam etmesi bekleniyor.
Bulgular ortaya çıkışıyla örtüşüyor gelişmiş macOS bilgi hırsızları Apple'ın yerleşik algılamasını atlamak için oluşturuldu. Ve Kaspersky araştırmacıları son zamanlarda keşfedilen Bitcoin ve Exodus kripto cüzdanlarını hedef alan macOS kötü amaçlı yazılımları, orijinal uygulamaların yerine güvenliği ihlal edilmiş sürümleri kullanan kötü amaçlı yazılımlar.
Hatalar da gün yüzüne çıkmaya devam ederek ilk erişimi kolaylaştırıyor. Örneğin, bu yılın başlarında Apple, sıfır gün güvenlik açığını (CVE-2024-23222) düzeltti. Safari tarayıcısının WebKit motoruGiriş doğrulama varsayımlarının kötüye kullanıma yol açabileceği bir tür karışıklık hatasından kaynaklanır.
Rapor, genel olarak Apple'ın kötü sonuçlarından kaçınmak için kullanıcılara macOS, iPadOS ve watchOS cihazlarını en son sürümlere güncellemelerini, güvenilmeyen kaynaklardan kısayolları çalıştırırken dikkatli olmalarını ve Apple'ın güvenlik güncellemelerini ve yamalarını düzenli olarak kontrol etmelerini şiddetle tavsiye ediyor.
- SEO Destekli İçerik ve Halkla İlişkiler Dağıtımı. Bugün Gücünüzü Artırın.
- PlatoData.Network Dikey Üretken Yapay Zeka. Kendine güç ver. Buradan Erişin.
- PlatoAiStream. Web3 Zekası. Bilgi Genişletildi. Buradan Erişin.
- PlatoESG. karbon, temiz teknoloji, Enerji, Çevre, Güneş, Atık Yönetimi. Buradan Erişin.
- PlatoSağlık. Biyoteknoloji ve Klinik Araştırmalar Zekası. Buradan Erişin.
- Kaynak: https://www.darkreading.com/application-security/zero-click-apple-shortcuts-vulnerability-allows-silent-data-theft
- :vardır
- :dır-dir
- :Neresi
- 10
- 14
- 17
- 2019
- 7
- a
- Yapabilmek
- Hakkımızda
- erişim
- erişme
- karşısında
- aktörler
- Ekler
- Hedeflenen
- veriyor
- Ayrıca
- an
- ve
- Apple
- Uygulama
- uygulamalar
- ARE
- varsayımlar
- At
- ayrıca otomasyonun
- Otomasyon
- önlemek
- Kötü
- BE
- Çünkü
- önce
- olmak
- Bitcoin
- tarayıcı
- Böcek
- yerleşik
- işletmeler
- by
- baypas
- CAN
- neden
- dikkat
- belli
- Kontrol
- birleştirmek
- nasıl
- ortak
- Uzlaşılmış
- Endişeler
- karışıklık
- rıza
- devam etmek
- kontrol
- olabilir
- zanaat
- yaratmak
- çevrimiçi kurslar düzenliyorlar.
- Tehlikeli
- karanlık
- koyu Web
- veri
- tasarlanmış
- Bulma
- cihaz
- Cihaz
- yönetmen
- çeşitli
- Daha erken
- kolay
- verimli
- çıkma
- şifreli
- sağlamak
- hata
- hİÇ
- her şey
- yürütme
- Egzersiz
- göç
- açıkça
- sömürmek
- istismar
- sömürülen
- Özellikler(Hazırlık aşamasında)
- fileto
- bulgular
- sabit
- İçin
- iskelet
- itibaren
- işlevsellikleri
- fonksiyonlar
- genel
- gerçek
- almak
- Vermek
- vermek
- sahip olan
- Yüksek
- HTTPS
- görüntü
- in
- bilgi
- ilk
- giriş
- örnek
- içine
- iOS
- iPadOS
- IT
- ONUN
- jpg
- Kaspersky
- son
- öncülük etmek
- Kütüphane
- ışık
- macos
- makrolar
- yapmak
- YAPAR
- Yapımı
- kötü niyetli
- kötü amaçlı yazılım
- yönetim
- anlamına geliyor
- Daha
- yok hayır
- ünlü
- Ekim
- of
- on
- Online
- or
- Diğer
- dışarı
- sonuçlar
- ortaklar
- Yamalar
- izin
- izinleri
- Platformlar
- Platon
- Plato Veri Zekası
- PlatoVeri
- PoC
- hazırlanıyor
- mümkün
- önceki
- ayrıcalıklar
- yükseltmeler
- Anma
- düzenli
- uzaktan
- rapor
- Raporlama
- talep
- gereklidir
- araştırma
- Araştırmacılar
- açıklayıcı
- Yükselmek
- koşu
- s
- diyor
- puanlama
- güvenlik
- hassas
- Paylaşılan
- paylaşımı
- beri
- Yazılım
- Birisi
- kaynaklar
- özel
- Sponsor
- şiddetle
- sözde
- elbette
- sistem
- Sistemler
- hedefleme
- Görev
- görevleri
- o
- The
- hırsızlık
- ve bazı Asya
- Onları
- sonra
- Bunlar
- onlar
- Re-Tweet
- Bu yıl
- tehdit
- tehdit aktörleri
- İçinden
- için
- bugün
- Şeffaflık
- eğilim
- tip
- Güncelleme
- Güncellemeler
- çağıran
- Kullanılmış
- kullanıcı
- kullanıcılar
- onaylama
- versiyon
- sürümler
- güvenlik açıkları
- güvenlik açığı
- we
- ağ
- webkit
- vardı
- ne zaman
- hangi
- geniş ölçüde
- ile
- olmadan
- iş akışları
- olur
- yıl
- zefirnet