Header ads

Header ads
» » Hacker có thể sửa đổi Safari trên macOS để đánh cắp dữ liệu người dùng

Năm ngoái, Apple đã mở rộng chương trình săn lỗi nhận thưởng của mình. Bên cạnh iOS, các nhà phát triển có thể báo cáo cho Apple cả các lỗi của macOS, watchOS... để nhận về các khoản thưởng hậu hĩnh.

Tuy nhiên, theo nhà nghiên cứu Jeff Johnson, Apple đã không có biện pháp khắc phục đủ nhanh với một số lỗ hổng bảo mật nhất định.

Apple đã nhận được thông báo về lỗ hổng trên macOS từ 6 tháng trước
Apple đã nhận được thông báo về lỗ hổng trên macOS từ 6 tháng trước

Sáu tháng trước, Jeff Johnson đã thông báo cho Apple về một lỗ hổng cho phép hacker sửa đổi trình duyệt Safari trên macOS để đánh cắp dữ liệu người dùng. Sau khi người dùng bị lừa tải xuống một tập tin chứa mã độc, một phiên bản Safari clone sẽ được tạo ra bằng cách sửa đổi Safari gốc trên macOS. Từ đó, bản Safari clone sẽ được cấp quyền truy cập vào hệ thống. Hacker sẽ có thể lấy đi bất kỳ tập tin nhạy cảm nào mà Safari bản gốc có thể truy cập.

Theo Johnson, lỗ hổng này xuất phát từ việc các hệ thống kiểm soát của Apple trên máy Mac không kiểm tra đầy đủ tính xác thực của tập tin. Điều này khiến một phiên bản clone của Safari có thể chạy được trên macOS mà không bị chặn.

"Chúng tôi đã nhận ra rằng một ứng dụng chứa mã độc có thể vượt qua hệ thống ngăn chặn để truy cập vào thư mục ~/Library/Safari vốn chỉ có Safari gốc và Finder có quyền truy cập. Thực tế, hacker sẽ tạo ra hai ứng dụng chứa mã độc, một ứng dụng là bản clone của Safari được dùng để truy cập các tập tin nhạy cảm được bảo vệ kỹ càng. Trong khi đó, một ứng dụng khác có nhiệm vụ sửa đổi Safari gốc để tạo ra Safari clone và khởi chạy nó.

Bất kỳ ứng dụng nào bạn tải xuống từ web đều có thể vượt qua kiểm duyệt của macOS. Trong thử nghiệm, tôi có thể tải các dữ liệu riêng tư của người dùng về máy chủ do tôi kiểm soát một cách dễ dàng bởi tôi có thể chạy bất kỳ câu lệnh JavaScript nào", Johnson chia sẻ.

Nhưng cho tới nay Táo khuyết vẫn chưa có biện pháp khắc phục
Nhưng cho tới nay Táo khuyết vẫn chưa có biện pháp khắc phục

Nghiêm trọng hơn, theo như Johnson chia sẻ, tới tận bây giờ Apple vẫn chưa khắc phục lỗ hổng này. Thậm chí, Johnson vẫn tiếp tục thấy sự xuất hiện của nó trên macOS11 Big Sur beta vừa ra mắt. Apple có vẻ như quên mất vấn đề này mặc dù Safari đã nhận được khá nhiều nâng cấp cùng với macOS 11.

Johnson chia sẻ rằng ban đầu Apple hứa sẽ khắc phục vấn đề vào mùa xuân năm 2020. Tuy nhiên, gần đây khi liên hệ lại, Johnson nhận được câu trả lời rằng Apple vẫn đang điều tra lỗ hổng này. Hy vọng rằng Apple sẽ kịp vá lỗi trước khi macOS 11 Big Sur chính thức được tung ra.


    ---

    Khóa học Hacker và Marketing từ A-Z trên ZALO!

    Khóa học Hacker và Marketing từ A-Z trên Facebook!

    Khóa đào tạo Power BI phân tích báo cáo để bán hàng thành công

    Bảo mật và tấn công Website - Hacker mũ trắng
    Hacker mũ trắng
    KHÓA HỌC LẬP TRÌNH PYTHON TỪ CƠ BẢN ĐẾN CHUYÊN NGHIỆP

    Khóa học Lập trình Visual Foxpro 9 - Dành cho nhà quản lý và kế toán

    Khóa học hướng dẫn về Moodle chuyên nghiệp và hay
    Xây dựng hệ thống đào tạo trực tuyến chuyên nghiệp tốt nhất hiện nay.



    Khóa học AutoIt dành cho dân IT và Marketing chuyên nghiệp

    Khoá học Word từ cơ bản tới nâng cao, học nhanh, hiểu sâu


    Khóa học hướng dẫn sử dụng Powerpoint từ đơn giản đến phức tạp HIỆU QUẢ
    Khóa học Thiết kế, quản lý dữ liệu dự án chuyên nghiệp cho doanh nghiệp bằng Bizagi
     Khoa hoc hay
    Khóa học Phân tích dữ liệu sử dụng Power Query trong Excel


    Khóa học Phân tích dữ liệu sử dụng TableAU - Chìa khóa thành công!
    Nhấn vào đây để bắt đầu khóa học


    Khóa học Phân tích dữ liệu sử dụng SPSS - Chìa khóa thành công!


    Khóa học "Thiết kế bài giảng điện tử", Video, hoạt hình 
    kiếm tiền Youtube bằng phần mềm Camtasia Studio
    Khóa học HƯỚNG DẪN THIẾT KẾ VIDEO CLIP CHO DÂN MARKETING CHUYÊN NGHIỆP
     Xây dựng website​​​​
    HƯỚNG DẪN THIẾT KẾ QUẢNG CÁO VÀ ĐỒ HỌA CHUYÊN NGHIỆP VỚI CANVA
    Hãy tham gia khóa học để trở thành người chuyên nghiệp. Tuyệt HAY!😲👍
     Khoa hoc hay
    MICROSOFT ACCESS



    GOOGLE SPREADSHEETS phê không tưởng
     Khoa hoc hay
    Khóa hoc lập trình bằng Python tại đây

    Hãy tham gia khóa học để biết mọi thứ

    Để tham gia tất cả các bài học, Bạn nhấn vào đây 
    Khóa học sử dụng Adobe Presenter-Tạo bài giảng điện tử
     Khoa hoc hay
    Design Website

    Để thành thạo Wordpress bạn hãy tham gia khóa học 
    Khóa học sử dụng Edmodo để dạy và học hiện đại để thành công



    Cập nhật công nghệ từ Youtube tại link: congnghe.hocviendaotao.com
    Tham gia nhóm Facebook
    Để tham gia khóa học công nghệ truy cập link: http://thuvien.hocviendaotao.com
    Mọi hỗ trợ về công nghệ email: dinhanhtuan68@gmail.com

    About Học viện đào tạo trực tuyến

    Xinh chào bạn. Tôi là Đinh Anh Tuấn - Thạc sĩ CNTT. Email: dinhanhtuan68@gmail.com .
    - Nhận đào tạo trực tuyến lập trình dành cho nhà quản lý, kế toán bằng Foxpro, Access 2010, Excel, Macro Excel, Macro Word, chứng chỉ MOS cao cấp, IC3, tiếng anh, phần mềm, phần cứng .
    - Nhận thiết kế phần mềm quản lý, Web, Web ứng dụng, quản lý, bán hàng,... Nhận Thiết kế bài giảng điện tử, số hóa tài liệu...
    HỌC VIỆN ĐÀO TẠO TRỰC TUYẾN:TẬN TÂM-CHẤT LƯỢNG.
    «
    Next
    Bài đăng Mới hơn
    »
    Previous
    Bài đăng Cũ hơn