iOS 和 macOS 系统曝关键漏洞,可破坏 TCC 框架

  发布时间:2025-12-07 21:54:08   作者:玩站小弟   我要评论
近日,苹果iOS和macOS系统中被曝光一个关键的安全漏洞,若被成功利用,可能会绕过透明度、同意和控制TCC)框架,导致用户敏感信息被未经授权访问。漏洞编号CVE-2024-44131,存在于文件提供 。

近日 ,和坏苹果iOS和macOS系统中被曝光一个关键的统曝安全漏洞 ,若被成功利用 ,关键可能会绕过透明度、漏洞同意和控制(TCC)框架 ,可破框架导致用户敏感信息被未经授权访问 。和坏漏洞编号CVE-2024-44131,统曝存在于文件提供组件中,关键苹果通过在iOS 18、漏洞iPadOS 18和macOS Sequoia 15中增强符号链接的可破框架验证来修复此问题。

TCC作为苹果设备上的和坏一项关键安全功能 ,允许用户对应用程序访问敏感数据的统曝请求进行授权或拒绝 ,如GPS位置 、亿华云关键联系人和照片等。漏洞

Jamf Threat Labs发现并报告该漏洞 ,可破框架该公司指出,“这种TCC绕过允许未经授权地访问文件和文件夹 、健康数据 、麦克风或摄像头等 ,而不会通知用户 ,这削弱了用户对iOS设备安全性的信任,并使个人数据面临风险  。”

漏洞允许恶意应用在后台运行时  ,拦截用户在文件应用中复制或移动文件的操作,并将它们重定向到其控制的位置。这种劫持行为利用了fileproviderd的云计算高权限 ,这是一个处理与iCloud和其他第三方云文件管理器相关的文件操作的守护进程,它移动文件后可以将它们上传到远程服务器。

Jamf进一步解释:“具体来说,当用户在后台运行恶意应用可访问的目录内使用Files.app移动或复制文件或目录时,攻击者可以操纵符号链接欺骗文件应用 。新的符号链接攻击方法是 ,首先复制一个正常的文件,为恶意进程复制已开始的服务器租用可检测信号。然后在复制过程已经开始后插入一个符号链接 ,有效地绕过符号链接检查。”

因此  ,攻击者可以利用这种方法复制 、移动甚至删除路径“/var/mobile/Library/Mobile Documents/”下的各个文件和目录,以访问与第一方和第三方应用相关的iCloud备份数据,并将它们窃取 。这个漏洞的严重之处在于它完全破坏了TCC框架,并且不会向用户触发任何提示 。尽管如此,可以访问的数据类型取决于执行文件操作的香港云服务器系统进程。

Jamf表示:“这些漏洞的严重性取决于目标进程的权限 ,这揭示了对某些数据类型的访问控制执行存在差距 ,由于这种竞态条件,并非所有数据都可以在不发出警报的情况下提取。例如 ,由随机分配的UUID保护的文件夹中的数据,以及通过特定API检索的数据不受这种类型的高防服务器攻击影响 。”

与此同时 ,苹果发布了软件更新,以修复包括WebKit中的四个漏洞在内的多个问题  ,这些漏洞可能导致内存损坏或进程崩溃,以及音频中的一个逻辑漏洞(CVE-2024-54529) ,该漏洞可能允许应用程序执行具有内核权限的任意代码。

iPhone制造商还修复了Safari中的一个漏洞(CVE-2024-44246),该漏洞可能允许网站在启用私人中继的设备上将其添加到阅读列表时获取原始IP地址。苹果表示,模板下载它通过“改进Safari发起请求的路由”来解决这个问题。

参考来源 :https://thehackernews.com/2024/12/researchers-uncover-symlink-exploit.html

  • Tag:

相关文章

  • Google为包含严重安全问题的Chrome发布紧急更新

    无论你运行的是Windows、macOS还是Linux发行版,如果你是Chrome用户,现在有一个极其重要的更新需要安装。Google已经为所有三个平台发布了Chrome 105.0.5195.102
    2025-12-07
  • 重装系统后鼠标不能用

    当我们的电脑使用比较卡的时候,很多的用户们都会选择重装系统,但是很多的用户们说重装系统后,自己鼠标无法使用了,插上人动不了,这个问题需要怎么解决呢,快来看看详细的教程吧~重装系统后鼠标不能用:1、重启
    2025-12-07
  • 如何有效使用电脑专注模式提高工作效率(教你一步步利用电脑专注模式保持高度专注)

    在现代社会,我们每天都要面对各种干扰,尤其是在使用电脑工作时,社交媒体、网页浏览器和其他应用程序会分散我们的注意力,导致工作效率低下。为了解决这个问题,许多操作系统和应用程序都提供了电脑专注模式,帮助
    2025-12-07
  • KB4530711更新了什么

    微软在2019年12月10日再一次对于win10操作系统的更新,此次更新版本号为KB4530711,内部版本 15063.2224。此次更新修复了之前版本中出现的各种缺陷和bug,还改进了一些尚未完善
    2025-12-07
  • WordPress爆高危漏洞插件,可被用来创建非法管理员帐户

    WordPress网站的终极会员插件中有多达20万个未修补的关键安全漏洞,如今面临着很高的攻击风险。该漏洞被追踪为CVE-2023-3460 (CVSS得分:9.8),影响所有版本的Ultimate
    2025-12-07
  • Google Chrome电脑版禁止弹窗的方法教程

    谷歌浏览器是一款非常受欢迎的浏览器软件,很多小伙伴都在使用。如果我们需要在电脑版谷歌浏览器中禁止网站显示弹出式窗口和重定向,小伙伴们知道具体该如何进行操作吗,其实操作方法是非常简单的,只需要进行几个非
    2025-12-07

最新评论