یک آسیبپذیری امنیتی جدید در آخرین نسخه MacOS Mojave اپل کشف شده است که میتواند به یک برنامه مخرب اجازه دهد به دادههای ذخیرهشده در پوشههای محدودشده دسترسی داشته باشد که در صورت نبود این آسیبپذیری، هیچ برنامهای نمیتواند به این دادهها دسترسی داشته باشد.
Jeff Johnson که یک توسعهدهنده نرمافزار است در تاریخ ۸ فوریه ۲۰۱۹ این آسیبپذیری را کشف کرد. این آسیبپذیری روی تمامی نسخههای macOS Mojave ازجمله نسخه ۱۰٫۱۴٫۳ از macOS Mojave که در تاریخ ۷ فوریه ۲۰۱۹ منتشر شده است، تأثیرگذار است.
برخی از پوشهها در macOS Mojave دسترسی محدودی دارند که بهطور پیشفرض ممنوع هستند، مانند ~ /Library/Safari، که فقط توسط چند برنامه کاربردی مانند Finder قابلدسترسی است.
بااینحال، Johnson راهی برای دور زدن این محدودیتها در Mojave کشف کرد، که اجازه میدهد برنامههای کاربردی به ~/Library/Safari بدون نیاز به هیچ مجوزی از کاربر یا سیستم دسترسی داشته باشند و سابقه مرور وب کاربران را بخوانند.
Johnson در یک پست وبلاگ که در هفته گذشته منتشر شد[۱]، گفت: “روش دور زدن من باhardened runtime فعال شده است.”
“بنابراین، یک برنامه با توانایی جاسوسی در Safari میتواند توسط اپل تائید شده باشد (تا زمانی که بررسیهای دژافزار خودکار را پاس کند، که من فکر نمیکنم در این مورد مشکلی داشته باشد). روش دور زدن من تا جاییکه من میدانم، با برنامههای sandbox کار نمیکند.”
ازآنجاییکه این آسیبپذیری قبلاً به اپل گزارش شده است و حداقل تا زمان انتشار رسمی Mojave بعدی، وصلهای برای آن منتشر نخواهد شد، Johnson تصمیم گرفته است جزئیات فنی این آسیبپذیری را تا زمانی که این نقص حل شود، منتشر نکند.
Johnson همچنین توضیح داد که روش دور زدن حفاظت از حریم خصوصی که توسط او کشف شده است هیچ ارتباطی با افزونههای Safari ندارد، چراکه این مشکل روی پوشههای محدودشده تأثیر میگذارد و بهطور بالقوه میتواند بر همه پوشههای محدودشده در سیستم macOS، ازجمله ~/Library/Safari تأثیر بگذارد.
ازآنجاکه این مسئله در ویژگی حفاظت از حریم خصوصی جدید معرفیشده توسط اپل[۲] در macOS Mojave نسخه ۱۰٫۱۴ قرار دارد، کاربران اپلی که در حال اجرای High Sierra در رایانههای mac خود هستند، تحت تأثیر این آسیبپذیری نیستند.
منابع
[۱] https://lapcatsoftware.com/articles/mojave-privacy3.html
[۲] https://thehackernews.com/2018/06/apple-macos-mojave.html
[۳] https://thehackernews.com/2019/02/macos-mojave-privacy-hack.html
ثبت ديدگاه