一区二区三区在线-一区二区三区亚洲视频-一区二区三区亚洲-一区二区三区午夜-一区二区三区四区在线视频-一区二区三区四区在线免费观看

服務器之家:專注于服務器技術及軟件下載分享
分類導航

服務器資訊|IT/互聯網|云計算|區塊鏈|軟件資訊|操作系統|手機數碼|百科知識|免費資源|頭條新聞|

服務器之家 - 新聞資訊 - 操作系統 - 微軟替你找到了macOS系統一個關鍵性漏洞

微軟替你找到了macOS系統一個關鍵性漏洞

2021-11-01 21:48FreeBuf蘇蘇 操作系統

近日,微軟發現蘋果macOS系統存在一個“Shrootless”漏洞(CVE-2021-30892),攻擊者可以利用該漏洞繞過操作系統的系統完整性保護(SIP),進而執行任意代碼。

近日,微軟發現蘋果macOS系統存在一個“Shrootless”漏洞(CVE-2021-30892),攻擊者可以利用該漏洞繞過操作系統的系統完整性保護(SIP),進而執行任意代碼。

微軟替你找到了macOS系統一個關鍵性漏洞

例如在繞過 SIP 防護措施后,攻擊者能夠安裝 rootkit 和無法檢測的惡意軟件、甚至覆蓋系統文件而不被 SIP 給阻止。

系統完整性保護是蘋果macOS系統中一個安全功能,最早出現在OS X El Capitan,由很多內核強制實施的機制構成。它的主要功能是保護系統文件及目錄,以免這些文件及目錄被沒有特定權限的進程修改,包括root用戶或者擁有root權限的用戶。

微軟安全研究人員(MSVR)表示,攻擊者可以創建一個特制的文件來劫持安裝過程。

“在蘋果繞過SIP保護的macOS進程時,我們(微軟安全團隊)發現了守護進程 system_installd 具有強大的 com.apple.rootless.install.inheritable 權限。獲得這個權限之后,攻擊者可利用system_installd的任何子進程來繞過SIP文件系統的限制?!?

微軟安全研究人員正是通過這一發現,從而找到了macOS系統完整性保護漏洞。

隨后,微軟安全研究人員根據以下算法,進行了相關的POC漏洞測試,覆蓋內核擴展排除列表:

  • 使用 wget下載一個有蘋果簽名、并具有安裝后腳本的軟件包;
  • 在這個軟件包中植入 /etc/zshenv 惡意文件來檢查父進程;system_installd 會通過調用默認 shell來運行它們;
  • 通過創建可劫持安裝過程的自定義軟件包,攻擊者便可利用該機制來達成惡意目的。

值得慶幸的是,微軟上報該漏洞后,蘋果公司日前已經發布了該安全漏洞的修復辦法,相關補丁已經公布。在 macOS Monterey、Catalina 和 Big Sur 的安全補丁說明中,蘋果對微軟公司表示感謝。

延伸 · 閱讀

精彩推薦
主站蜘蛛池模板: 极品丝袜老师h系列全文阅读 | 国产高清视频 | 欧美整片完整片视频在线 | 五月婷婷丁香在线视频 | v视影院 | 果冻传媒在线视频观看免费 | 97导航| 天天色综合6 | 毛片亚洲毛片亚洲毛片 | bl双性受乖调教改造身体 | 美女扒开奶罩让男人吃奶 | 亚洲国产日韩欧美一区二区三区 | 欧美日韩高清不卡一区二区三区 | 亚洲第一色网站 | 日韩欧美国产一区 | 4444www免费看| 精灵之森高清在线 | 国产免费色视频 | 男人看的网址 | 九九99热| 国产最新精品视频 | 国内精品福利丝袜视频_速 国内精品91久久久久 | 香蕉久久一区二区三区 | 国产成人精品一区 | 交换性关系中文字幕6 | 无限在线看免费视频大全 | 苍井空色欲迷墙 | 成人香蕉xxxxxxx | 都市风流贵妇激情 | 欧美特一级| 国内精品一区二区在线观看 | 国产网站视频 | 亚州精品视频 | 91麻豆精品激情在线观看最新 | 欧美成人精品福利在线视频 | gay中国| 免费一级欧美片在线观看 | 国产视频一区 | 草草草在线| 欧美日韩高清完整版在线观看免费 | 成年女人毛片免费观看中文w |