Categories: Mac專區新聞

macOS被發現安全漏洞!可繞過蘋果防禦措施Gatekeeper運行非法應用


安全人員filippo cavallarin近日發現了macOS 10.14.5的安全漏洞,駭客可以直接忽略掉macOS系統的第一道安全防禦措施Gatekeeper,獲得系統的Shell權限。Gatekeeper是Mac App Store的一個很關鍵的防禦措施。

影片演示如何繞過macOS安全防禦措施,執行非法應用

一般來說,蘋果的Mac系統,只能夠默認運行來自Mac APP Store的軟體,以及被認證的開發人員的軟體。然而在這位安全人員的測試當中,開發者成功在有保護的情況下,運行了非法應用程式。
這個漏洞有可能讓對電腦不太瞭解的用戶,直接從電子郵件下載並且運行了一個有危險的應用程式。

不過一般用戶暫時還不必太過擔心,因為這個安全漏洞要生效,需要開啟遠程SSH連線,一般用戶應該不太會開啟。

範例

「為了更好地理解此漏洞利用的工作原理,讓我們思考以下場景:攻擊者製作一個zip文件,其中包含一個指向他所控制的automount端點的符號連結(來自Documents – > /net/evil.com/Documents)並將其發送給受害者。
受害者下載惡意檔案,提取並遵循符號連結。
現在,受害者位於受攻擊者控制、但又受Gatekeeper信任的位置,因此任何攻擊者控制的可執行文件都可以在沒有任何警告的情況下運行。Finder的設計呈現方式(隱藏.app擴展,隱藏標題欄的完整路徑)使得這個技術非常有效且難以發現。

Recent Posts

《黑神話 悟空》榮獲金搖桿獎 2024 年度最佳遊戲,《FF7 重生》抱走最多獎項

第 42 屆的英國電玩遊戲獎項「金搖桿獎(Golden Joystick Awards)」,在英國時間 11 月 21 日下午 4 點透過直播節目揭曉包含最大獎...

6 小時 ago

地震速報!11/22 出現芮氏規模 5.4 有感地震

11/22,20:40:18 發生地震,位置在北緯 23.2度,東經 120.18 度,即在臺南市政府北方 23.2 公里 ,位於臺南市佳里區(資訊來源:中央氣...

9 小時 ago

11月22日大樂透開獎直播:大樂透幾點開獎、得獎號碼、獎金看這裡

今天(11/22)是大樂透開獎的日子!由於上一期的大樂透頭獎沒有中獎者,頭獎金額將累積到本期的抽獎中。下面還會為大家詳細介紹大樂透的玩法,請大家記得關注今晚的大...

12 小時 ago

Billie Eilish 獲選 Apple Music 2024 年度藝人!順便分享 28 組質感晶片獎座桌布

日前 Apple Music 宣布 2024 年度藝人由「Billie Eilish 怪奇比莉」獲選!表揚這位創作歌手在 2024 年展現的非凡影響力;而 Bi...

12 小時 ago

【委內瑞拉 vs 日本】11/22 世界 12 強賽程,愛爾達 Hami 轉播直播 LIVE 線上看

中華隊以 3 勝 1 敗的預賽戰績挺進超級循環賽,接著會在東京巨蛋進行世界 12 強賽的複賽。為了讓棒球迷可以觀看精彩比賽,本文將整理 11/22 世界 12 ...

13 小時 ago

美少女策略遊戲《少女前線 2:追放》預約突破 400 萬人,台港澳上線日確定!

由上海散爆網絡 MICAteam 製作、沛羽數位娛樂代理的 3D 角色扮演策略手遊《少女前線 2:追放》(iOS / Android / PC),在日前已經正式...

13 小時 ago