У додатках Microsoft для macOS виявили критичну вразливість

Дослідники з безпеки компанії Cisco Talos повідомили про знайдену вразливість у додатках Microsoft для macOS, яка дозволяє зловмисникам обійти систему контролю доступу до файлів Transparency, Consent, and Control (TCC).

macOS використовує TCC для регулювання дозволів додатків на доступ до функцій, таких як геолокація, камера, мікрофон, фотографії та інші файли. Кожний додаток має отримати дозвіл від TCC для доступу до цих ресурсів. Без такого дозволу програми не можуть використовувати камеру та інші компоненти системи. Проте існував експлойт, який дозволяв шкідливому ПЗ використовувати дозволи, надані додаткам Microsoft.

Зловмисники можуть використовувати вісім вразливостей, щоб обійти це обмеження. Наприклад, хакер може створити шкідливе ПЗ, яке буде записувати звук з мікрофона або робити фотографії без відома користувача. Більшість додатків, за винятком Excel, здатні записувати аудіо, а деякі можуть навіть отримати доступ до камери.

Microsoft оцінює цей експлойт як «низькоризиковий», оскільки його реалізація залежить від завантаження непідписаних бібліотек для роботи з зовнішніми плагінами. Компанія вже випустила оновлення для деяких своїх додатків, проте Excel, PowerPoint, Word та Outlook залишаються уразливими.

Експерти сподіваються, що Apple внесе зміни в macOS, щоб система запитувала додатковий доступ у користувачів при завантаженні сторонніх плагінів у додатках, які вже отримали дозволи.

Схожі Новини
WhatsApp

WhatsApp розширює можливості статусів: більше варіантів для самовираження

WhatsApp представив нові інструменти для статусів, які дозволяють користувачам ще більш творчо ділитися моментами свого життя. Ці оновлення спрямовані на розширення способів самовираження та взаємодії з близькими.
Детальніше
X (Twitter)

Соціальна мережа X знову зазнала збою: другий випадок за тиждень

У п’ятницю, 30 травня 2025 року, користувачі соціальної мережі X (раніше відома як Twitter) знову зіткнулися з масштабними технічними проблемами. Згідно з повідомленнями користувачів та даними з Downdetector, збій розпочався приблизно о 23:00 за київським часом. Хоча вебсайт і мобільний додаток X залишалися доступними, багато ключових функцій не працювали належним чином.
Детальніше
Meta

ШІ замість аналітиків: Meta змінює підхід до перевірки оновлень

Компанія Meta, очолювана Марком Цукербергом, планує автоматизувати до 90% процесів оцінки ризиків, пов'язаних із оновленнями своїх додатків, за допомогою штучного інтелекту. Це означає, що ШІ відіграватиме ключову роль у визначенні потенційних загроз, які можуть виникнути внаслідок змін у продуктах компанії.
Детальніше