您现在的位置是:系统运维 >>正文
适用于 macOS 的多个微软应用程序发现库注入漏洞,用户数据安全受威胁
系统运维524人已围观
简介根据 Cisco Talos 的最新研究,macOS 上的八个微软应用程序容易受到库注入攻击,有可能让攻击者劫持应用程序的权限并泄露敏感数据。受影响的微软应用程序包括 Microsoft Teams、 ...
根据 Cisco Talos 的适用数据受威最新研究 ,macOS 上的于m用程用户八个微软应用程序容易受到库注入攻击,有可能让攻击者劫持应用程序的个微权限并泄露敏感数据 。

受影响的序发现库胁微软应用程序包括 Microsoft Teams 、Outlook 、注入PowerPoint 和 Word 等流行服务,漏洞共有八个 CVE 编号 。安全
Microsoft Outlook: CVE-2024-42220Microsoft Teams (work or 适用数据受威school): CVE-2024-42004Microsoft PowerPoint: CVE-2024-39804Microsoft OneNote: CVE-2024-41159Microsoft Excel: CVE-2024-43106Microsoft Word: CVE-2024-41165Microsoft Teams (work or school) WebView.app helper app: CVE-2024-41145Microsoft Teams (work or school) com.microsoft.teams2.modulehost.app: CVE-2024-41138攻击者通过使用现有的应用程序权限而不提示用户进行任何额外验证来绕过 macOS 的权限模型,这样 ,于m用程用户就可以在用户未察觉的个微情况下从用户账户发送电子邮件 、建站模板录制音频片段、序发现库胁拍照或录制视频,注入而无需与用户进行任何交互 。漏洞
macOS 的安全许可模式受到审查Cisco Talos 强调了 macOS 基于用户同意的权限模型 ,该模型包含旨在保护用户隐私和维护系统安全的适用数据受威功能。但研究发现 ,macOS 对应用程序的权限管理过于信任 ,允许它们自我监管,这一缺陷可能使攻击者得以利用应用程序的高级权限。

更令人担忧的是免费模板 ,八款流行的微软 macOS 应用程序都激活了禁用库验证的权限“com.apple.security.cs.disable-library-validation ”。
据苹果公司称 ,该权限允许加载由第三方开发者签名的插件 ,旨在增强应用程序的功能性。但这一机制存在安全隐患,攻击者可能利用这一点注入任意库 ,并在被攻击的应用程序中运行恶意代码 ,进而完全控制应用程序的权限和功能。
研究人员还观察到,香港云服务器macOS 上的所有 Microsoft Office 应用程序都允许加载未签名的动态库 。如果要修改已经执行过一次的应用程序,需要特定的权限。不过,攻击者可以通过将应用程序复制到如 /tmp 等其他文件夹来绕过这一安全措施 ,但这也增加了数据泄露和系统被攻击的风险。
研究人员指出 ,由于存在相对导入和禁用库验证的权限,所有 Microsoft Office 应用程序都容易受到库注入攻击。
微软用户面临不必要的亿华云风险Cisco Talos 的研究人员说,他们的发现让人们对禁用库验证的必要性产生了疑问 ,尤其是应用程序不打算加载其他库的情况下 。微软通过使用特定权限绕开了 macOS 的加固安全措施,这可能使用户面临原本不必要的风险。
在 Cisco Talos 报告漏洞后,微软虽然认为发现的问题风险较低,但已经对其中的源码下载四款应用程序进行了更新 ,移除了 com.apple.security.cs.disable-library-validation 权限,这意味着它们不再容易受到已知库注入攻击的威胁 。
这四款应用程序是 Microsoft Teams 的主应用程序、WebView 应用程序和 ModuleHost 应用程序,以及 Microsoft OneNote 。不过,截至 2024 年 8 月 19 日 ,Microsoft Excel 、Outlook、PowerPoint 和 Word 仍然存在漏洞。

检查 macOS 应用程序是否易受库注入攻击影响的源码库流程图 来源:Cisco Talos
研究人员建议,macOS 可以引入用户提示来降低这一风险 。这将允许用户决定是否加载特定的第三方插件,从而提供一种更可控的访问授权方式 。
Tags:
转载:欢迎各位朋友分享到网络,但转载请说明文章出处“算法与编程”。http://www.bzli.cn/html/92c499903.html
相关文章
EncroChat 事件导致 6500 人被捕,9.79 亿美元被扣押
系统运维Bleeping Computer 网站消息,欧洲刑警组织近期宣布拆除了 EncroChat 加密移动通信平台。至此,该事件导致 6600 多人被捕,引出 9.79 亿美元非法资金。EncroChat ...
【系统运维】
阅读更多edge浏览器删除重复的收藏夹的方法
系统运维edge浏览器是大部分小伙伴都在使用的一款浏览器,通过该浏览器可以帮助大家友好的进行使用,你可以将自己常用的网页添加到收藏夹栏中,那么当你打开浏览器需要进入到这些网页中的时候,就可以直接在收藏夹栏中选 ...
【系统运维】
阅读更多win11安装autoformr8教程
系统运维autoformr8作为一款强大的模型设计软件,是可以兼容win11系统的,不过在更新系统后,我们应该怎么在win11安装autoformr8呢,其实方法和win10是完全一样的。win11安装aut ...
【系统运维】
阅读更多
热门文章
最新文章
友情链接
- 2025 年 CISO 最青睐的五大安全框架
- 全球VPN设备遭遇大规模暴力破解攻击,280万IP地址参与其中
- 无需拆机!Windows 11 BitLocker加密文件被破解
- 朝鲜威胁组织 ScarCruft 利用 KoSpy 恶意软件监控安卓用户
- 微软可信签名服务遭滥用,恶意软件借机获得合法签名
- 2024年综述:热门数据泄露事件和行业趋势
- Craft CMS 零日漏洞 CVE-2025-32432 现可通过公开 Metasploit 模块利用
- 美国100万卡巴斯基用户发现:电脑的安全软件已自动替换为UltraAV
- 黑客利用YouTube 平台传播复杂的恶意软件 亿华云香港物理机b2b信息平台源码库网站建设企业服务器云服务器