IT之家 2024年08月20日
苹果 macOS 版微软 365 应用存漏洞,黑客可绕过权限执行恶意操作
index_new5.html
../../../zaker_core/zaker_tpl_static/wap/tpl_guoji1.html

 

网络安全公司发现 macOS 版微软 365 应用有八个漏洞,黑客可利用其绕过权限模型执行恶意操作,漏洞基于代码注入技术,微软称部分应用因需支持插件功能无法修复

🎯黑客可利用这些漏洞绕过 macOS 权限模型,在未经用户许可下进行多种恶意操作,如发送电子邮件、录制音频、拍照或录像等,严重威胁用户信息安全

💻这些漏洞基于代码注入技术,恶意代码被插入合法进程以访问受保护资源,而苹果 macOS 系统虽有安全功能防御,但可被开发人员设置权限绕过

📋Talos 将漏洞通报给微软,微软回应部分应用因支持插件功能无法修复漏洞,虽为一些不支持插件的应用修复了漏洞,但微软 Excel、Outlook、PowerPoint、Word 仍存在漏洞

IT之家 8 月 20 日消息,网络安全公司 Cisco Talos 最近发现,macOS 版微软 365 应用存在八个漏洞。黑客可以利用这些漏洞绕过 macOS 的权限模型,无需用户额外验证,即可利用现有应用权限执行恶意操作。简单来说,黑客可以在未经用户许可的情况下,发送电子邮件、录制音频、拍照或录像。

据IT之家了解,这些漏洞基于代码注入技术,即恶意代码被插入到合法进程中,从而访问受保护的资源。苹果的 macOS 系统本身就具备“强化运行时(Hardened Runtime)”等安全功能来防御代码注入。该功能会阻止应用程序加载未经苹果签名或与主应用程序团队 ID 不匹配的框架、插件或库。然而,开发人员可以通过设置“com.apple.security.cs.disable-library-validation”权限为 true 来绕过此功能。由于微软的 macOS 应用启用了此设置,从而导致了这 8 个新漏洞的出现。

Talos 将这些漏洞通报给了微软团队,微软回应称这些漏洞风险较低。由于微软这些应用程序需要允许加载未签名的库来支持插件功能,因此无法修复这些漏洞。不过,微软已经为以下不支持插件的应用修复了漏洞:

然而,以下四个应用仍然存在漏洞:

Fish AI Reader

Fish AI Reader

AI辅助创作,多种专业模板,深度分析,高质量内容生成。从观点提取到深度思考,FishAI为您提供全方位的创作支持。新版本引入自定义参数,让您的创作更加个性化和精准。

FishAI

FishAI

鱼阅,AI 时代的下一个智能信息助手,助你摆脱信息焦虑

联系邮箱 441953276@qq.com

相关标签

微软 365 应用 漏洞 代码注入 信息安全
相关文章