Η Microsoft έχει αποκαλύψει λεπτομέρειες σχετικά με μία πλέον επιδιορθωμένη ευπάθεια στο πλαίσιο Transparency, Consent, and Control (TCC) της Apple στο macOS, το οποίο πιθανότατα έχει γίνει αντικείμενο εκμετάλλευσης για να παρακάμψει τους ελέγχους απορρήτου στο Safari.
Δείτε επίσης: Google Chrome: Νέο API για γρήγορη μετάφραση περίπλοκου περιεχομένου

Η ευπάθεια, με την κωδική ονομασία HM Surf από τον τεχνολογικό γίγαντα, παρακολουθείται ως CVE-2024-44133. Αντιμετωπίστηκε από την Apple ως μέρος του macOS Sequoia 15 αφαιρώντας τον ευάλωτο κώδικα.
Η ευπάθεια macOS “περιλαμβάνει την αφαίρεση της προστασίας TCC για τον κατάλογο του προγράμματος περιήγησης Safari και την τροποποίηση ενός αρχείου διαμόρφωσης στον εν λόγω κατάλογο για να αποκτήσει πρόσβαση στα δεδομένα του χρήστη, συμπεριλαμβανομένων των σελίδων περιήγησης, της κάμερας, του μικροφώνου και της τοποθεσίας της συσκευής, χωρίς τη συγκατάθεση του χρήστη“, Jonathan είπε ο Bar Or της ομάδας Microsoft Threat Intelligence.
Η Microsoft είπε ότι οι νέες προστασίες περιορίζονται στο πρόγραμμα περιήγησης Safari της Apple και ότι συνεργάζεται με άλλους μεγάλους προμηθευτές προγραμμάτων περιήγησης για να διερευνήσει περαιτέρω τα οφέλη από το hardening των τοπικών αρχείων διαμόρφωσης.
Το HM Surf ανακαλύφθηκε μετά από άλλες ευπάθειες του Apple macOS όπως οι Shrootless, powerdir, Achilles, και Migraine, που θα μπορούσαν να επιτρέψουν σε κακόβουλους παράγοντες να παρακάμψουν τις ενέργειες επιβολής ασφάλειας.
Δείτε ακόμα: Apple: Νέες δημόσιες Beta iOS 18.1, iPadOS 18.1 και macOS Sequoia 15.1
Ενώ το TCC είναι ένα πλαίσιο ασφαλείας που εμποδίζει τις εφαρμογές να έχουν πρόσβαση στα προσωπικά στοιχεία των χρηστών χωρίς τη συγκατάθεσή τους, το σφάλμα που ανακαλύφθηκε πρόσφατα θα μπορούσε να επιτρέψει στους εισβολείς να παρακάμψουν αυτήν την απαίτηση και να αποκτήσουν πρόσβαση σε υπηρεσίες τοποθεσίας, βιβλίο διευθύνσεων, κάμερα, μικρόφωνο, κατάλογο λήψεων και άλλα με μη εξουσιοδοτημένο τρόπο.

Η πρόσβαση διέπεται από ένα σύνολο δικαιωμάτων, με τις εφαρμογές της Apple όπως το Safari να έχουν τη δυνατότητα να παρακάμπτουν πλήρως το TCC χρησιμοποιώντας το δικαίωμα “com.apple.private.tcc.allow“.
Αν και αυτό επιτρέπει στο Safari να έχει ελεύθερη πρόσβαση σε ευαίσθητα δικαιώματα, ενσωματώνει επίσης έναν νέο μηχανισμό ασφαλείας που ονομάζεται Hardened Runtime που καθιστά πιο δύσκολη την εκτέλεση αυθαίρετου κώδικα στο πλαίσιο του προγράμματος περιήγησης ιστού.
Τούτου λεχθέντος, όταν οι χρήστες επισκέπτονται έναν ιστότοπο που ζητά πρόσβαση τοποθεσίας ή κάμερας για πρώτη φορά, το Safari ζητά πρόσβαση μέσω ενός αναδυόμενου παραθύρου που μοιάζει με TCC. Αυτά τα δικαιώματα αποθηκεύονται σε βάση ανά ιστότοπο σε διάφορα αρχεία που βρίσκονται στον κατάλογο “~/Library/Safari“.
Δείτε επίσης: Το macOS Sequoia έχει προκαλέσει προβλήματα σε εργαλεία κυβερνοασφάλειας
Το λειτουργικό σύστημα macOS είναι γνωστό για την ασφάλεια και την αξιοπιστία του, αλλά δεν είναι άτρωτο. Όπως κάθε σύνθετο λογισμικό, μπορεί να έχει ευπάθειες που εκμεταλλεύονται κακόβουλοι χρήστες. Οι ευπάθειες macOS, όπως αυτή που επηρεάζει το Safari, μπορεί να προέρχονται από παλιές εκδόσεις λογισμικού, μη σωστά ενημερωμένες εφαρμογές ή ατελείς ρυθμίσεις ασφαλείας. Η Apple συνεχώς εργάζεται για την ανίχνευση και επιδιόρθωση αυτών των προβλημάτων, παρέχοντας τακτικά ενημερώσεις ασφαλείας στους χρήστες. Ωστόσο, είναι σημαντικό οι χρήστες να παραμένουν ενήμεροι και να εφαρμόζουν καλές πρακτικές ασφαλείας, όπως η εγκατάσταση των πιο πρόσφατων ενημερώσεων και η χρήση προστατευτικού λογισμικού.
Πηγή: thehackernews
🔒 Προστατέψτε την ιδιωτικότητά σας με Proton VPN
Ελβετικό VPN από τους δημιουργούς του Proton Mail — αυστηρή πολιτική no-logs, ισχυρή κρυπτογράφηση και ενσωματωμένο NetShield που μπλοκάρει διαφημίσεις, trackers & malware.
- ✔ No-logs, με έδρα την Ελβετία (εκτός 14-Eyes)
- ✔ NetShield: φραγή διαφημίσεων, trackers & κακόβουλων domains
- ✔ Καλύπτει όλες τις συσκευές — δωρεάν έκδοση διαθέσιμη
Ο σύνδεσμος είναι συνεργατικός (affiliate) — το SecNews ενδέχεται να λάβει προμήθεια χωρίς επιπλέον κόστος για εσάς. Δεν επηρεάζει την ανεξαρτησία της αρθρογραφίας μας.
