macOS版微软应用存在多个漏洞,黑客可轻松获取敏感信息
创始人
2024-09-04 16:51:09
0

Cisco Talos研究人员在Microsoft为macOS开发的应用程序中发现了八个漏洞。这些漏洞可能允许攻击者向Microsoft应用程序中注入恶意库并窃取权限,进而访问麦克风、摄像头和屏幕录制等敏感资源,可能导致数据泄露或权限提升。

研究人员分析了基于透明度、同意和控制(TCC)框架的平台权限安全模型的可利用性。

Talos发布的报告中指出:“我们在macOS的多个Microsoft应用程序中发现了八个漏洞,黑客可以利用这些漏洞,通过现有应用权限绕过操作系统的权限模型,而无需向用户请求任何额外验证。如果攻击成功,黑客可以获得受影响的Microsoft应用程序已被授予的任何权限。”

尽管存在这些风险,Microsoft认为这些问题风险较低,并拒绝修复,理由是某些应用程序需要允许未签名的库以支持插件。Talos提供了这些漏洞的列表,并附带了相应的Talos ID和CVE。

以下是需要解决的漏洞列表:

macOS上的透明度、同意和控制(TCC)框架要求应用程序在访问联系人、照片或位置等敏感资源之前获得用户明确同意。虽然开发者可以选择多种权限,但最强大的权限保留给Apple自己的应用程序和系统二进制文件。当应用程序请求访问资源时,会触发一个权限弹出窗口以供用户批准。

研究人员专注于通过注入恶意库来利用macOS应用程序,从而滥用其他应用程序的权限。一种称为Dylib Hijacking的技术允许将代码插入到正在运行的应用程序中。尽管macOS的强化运行时等特性旨在防止此类攻击,但如果成功,注入的库可以利用原始应用程序被授予的所有权限,并代表其执行操作。

用户授予的权限被记录在TCC数据库中。

报告继续指出:“一旦用户做出选择,来自‘恶意应用程序’的任何未来与摄像头相关的请求都将由数据库中记录的决定来管理。这个系统有效地使用户能够控制和了解应用程序打算执行的隐私敏感操作。必要的用户交互使用户能够防止恶意应用程序执行敏感操作,如录制视频或拍照。”

专家指出,TCC模型并非万无一失。如果具有提升权限的可信应用程序被攻陷,它可能会被操纵以滥用其权限,从而在用户不知情的情况下执行未授权操作,如录制。

研究人员注意到,Microsoft的多个macOS应用程序使用了强化运行时以增强安全性,但它们也依赖于存在风险的com.apple.security.cs.disable-library-validation权限。强化运行时可防止库注入,并使用沙箱保护数据,但攻击者可以使用恶意软件来攻陷特定应用程序,假设其权限和权限。当应用程序从可操纵的位置加载库时,会出现这种风险,允许攻击者注入库并运行任意代码,利用应用程序的权限。并非所有沙箱应用程序都同样易受攻击;特定的权限或漏洞会增加易感性。

分析重点关注了两组Microsoft应用程序:第一组是“Microsoft Office应用程序”,包括Microsoft Word、Outlook、Excel、OneNote和PowerPoint,这些应用程序存在共同的漏洞。第二组是“Microsoft Teams应用程序”,包括主要的Microsoft Teams应用程序及其辅助应用程序:WebView.app和com.microsoft.teams2.modulehost.app组成。由于辅助应用程序和特定功能,这组应用程序存在独特的漏洞。专家们证明了这些应用程序的脆弱性,并描述了这些问题的潜在影响。

macOS上易受攻击的Microsoft应用程序允许攻击者在没有任何用户提示的情况下,利用应用程序的所有权限和重复使用权限。Microsoft使用com.apple.security.cs.disable-library-validation权限来支持“插件”,但根据Apple的说法,这应仅允许加载第三方签名的插件。然而,Microsoft的macOS应用程序主要使用基于Web的“Office加载项”,这引发了关于是否需要此权限的担忧。研究人员警告说,通过禁用库验证,微软可能绕过了macOS的强化运行时安全性,使用户面临不必要的风险。

报告总结道:“我们以微软应用程序为案例进行了研究。这些应用程序都启用了强化运行时,并附带了com.apple.security.cs.disable-library-validation权限。微软认为,这些问题风险较低。”然而,在我们报告的八个应用程序中,以下四个已被微软更新,不再拥有com.apple.security.cs.disable-library-validation权限,因此不再容易受到我们描述的情景的攻击:

●Microsoft Teams(工作或学校)主应用程序

Microsoft Teams(工作或学校)WebView.app

Microsoft Teams(工作或学校)com.microsoft.teams2.modulehost.app(现已更名为Microsoft Teams ModuleHost.app)

Microsoft OneNote

然而,其余四个应用程序仍然存在漏洞:

Microsoft Excel

Microsoft Outlook

Microsoft PowerPoint

Microsoft Word

这些容易被攻击的应用程序为攻击者敞开了大门,使他们能够利用所有应用程序的权限,并在没有用户提示的情况下重用应用程序已被授予的所有权限,从而有效地充当攻击者的权限代理。

相关内容

国泰海通:维持海外AI算力...
国泰海通维持海外AI 算力及应用产业链“增持”评级。其研报指出,O...
2026-06-01 00:54:38
德勤:聚焦AI驱动产业变革...
上证报中国证券网讯(记者 汪友若)5月27日,“2026德勤中国高...
2026-05-28 21:01:39
快手业绩电话会:可灵AI、...
5月27日,快手科技(01024.HK)发布2026年第一季度业绩...
2026-05-28 20:52:04
ThinkPad全家族AI...
一、活动,是联想为回馈广大会员长久以来的支持与信赖而精心筹备的一场...
2026-05-28 20:24:30
AI时代,大厂重回PC战场
文|识礁Farsight 随着AI技术应用驶入深水区,曾一度被视...
2026-05-27 21:33:49
支付宝宣布完成 3 亿笔 ...
5月26日消息,支付宝宣布已完成3亿笔AI付,并发布AI钱包和To...
2026-05-27 21:28:22

热门资讯

2024云栖大会|阿里云升级无... 北京商报讯(记者魏蔚)9月20日,阿里云无影AI云电脑在2024云栖大会上展出,该版本基于最新的终端...
MWC2025荣耀多款AI技术... 人民财讯3月6日电,2025世界移动通信大会(MWC 2025)上,荣耀MagicBook Pro ...
原创 2... #春日生活好物种草季#近年来,笔记本电脑市场迎来技术爆发期,尤其在手机厂商跨界入局后,轻薄本在性能、...
摩尔线程发布AI算力笔记本MT... 钛媒体App 12月20日消息,摩尔线程创始人、董事长兼CEO张建中在摩尔线程首届MUSA开发者大会...
摩尔线程AI生图摩笔马良全新升... 快科技8月7日消息,作为国产GPU的杰出代表,摩尔线程在当下火爆的AIGC浪潮中也推出了自己的软硬一...
微软 Azure AI 语音服... IT之家 8 月 23 日消息,微软Azure AI 语音服务允许开发者构建多语言生成式 AI 语音...
谷歌打磨 Gemini AI ... IT之家 8 月 31 日消息,谷歌于 8 月 27 日发布博文,宣布旗下 Gemini AI 支持...
青云QingCloud Kub... 日前,青云科技宣布开源 Thanos 的企业级发行版 Whizard,为企业带来真正高可用、可扩展、...
Macos系统上一款强大的卸载... App Cleaner mac中文版是Mac os系统上一款强大 的mac卸载工具,以帮助您完全卸载...
AMD锐龙AI 9 HX 37... 2024年6月3日,AMD正式发布全新的锐龙AI 300系列处理器。该系列处理器一经发布就引发大家的...