У додатках Microsoft для macOS виявили критичну вразливість

Дослідники з безпеки компанії Cisco Talos повідомили про знайдену вразливість у додатках Microsoft для macOS, яка дозволяє зловмисникам обійти систему контролю доступу до файлів Transparency, Consent, and Control (TCC).

macOS використовує TCC для регулювання дозволів додатків на доступ до функцій, таких як геолокація, камера, мікрофон, фотографії та інші файли. Кожний додаток має отримати дозвіл від TCC для доступу до цих ресурсів. Без такого дозволу програми не можуть використовувати камеру та інші компоненти системи. Проте існував експлойт, який дозволяв шкідливому ПЗ використовувати дозволи, надані додаткам Microsoft.

Зловмисники можуть використовувати вісім вразливостей, щоб обійти це обмеження. Наприклад, хакер може створити шкідливе ПЗ, яке буде записувати звук з мікрофона або робити фотографії без відома користувача. Більшість додатків, за винятком Excel, здатні записувати аудіо, а деякі можуть навіть отримати доступ до камери.

Microsoft оцінює цей експлойт як «низькоризиковий», оскільки його реалізація залежить від завантаження непідписаних бібліотек для роботи з зовнішніми плагінами. Компанія вже випустила оновлення для деяких своїх додатків, проте Excel, PowerPoint, Word та Outlook залишаються уразливими.

Експерти сподіваються, що Apple внесе зміни в macOS, щоб система запитувала додатковий доступ у користувачів при завантаженні сторонніх плагінів у додатках, які вже отримали дозволи.


Телеграм double.newsТелеграм double.news

Схожі Новини
Оновлення Windows

Січневе оновлення Windows 11 ламає ігри на відеокартах Nvidia

Apple активно тестує одразу два суттєві покращення основної камери для майбутніх iPhone 18 Pro та iPhone 18 Pro Max. Про це повідомив відомий інсайдер, а інформація підтверджує низку попередніх витоків, які вказують на найбільші зміни в камерах iPhone за останні роки.
Детальніше
ai.com

Домен AI.com придбали за рекордні $70 млн.

Домeн AI.com змінив власника за рекордну суму, близько 70 мільйонів доларів, сплачених повністю в криптовалюті. Покупцем став співзасновник і генеральний директор Crypto.com Кріс Маршалек, який планує перезапустити сайт уже найближчими днями. Проєкт позиціонують як новий масовий продукт у сфері штучного інтелекту, орієнтований не на розробників, а на звичайних користувачів.
Детальніше
Telegram

Telegram для Android отримав масштабний редизайн у стилі Liquid Glass

Telegram для Android отримав один із найбільших візуальних апдейтів за останні роки. У версії 12.4.0 месенджер повністю перейшов на дизайн Liquid Glass, який раніше дебютував на iOS. Оновлення вже почало масово поширюватися через Google Play і суттєво змінює вигляд та навігацію застосунку.
Детальніше