Një shfrytëzim zero-ditor shfaqet në OS X 10.10 Yosemite që do të lejonte instalimin e malware-ve pa nevojën e fjalëkalimeve.

Malware-zero-ditë-os x 10.10-0

Ky shfrytëzim i zbuluar nga kompania Malwarebytes, një nga më me reputacion për sa i përket hulumtimit të softuerit me qëllim të keq, shprehet në një deklaratë se zbuloi një instalues ​​malware gjë që do të përfitonte nga veçoritë e reja të regjistrimit të gabimeve të prezantuara në versionin e fundit të OS X.

Konkretisht, ju do të merrni lejet e nivelit root duke modifikuar skedarin e konfigurimit të sudoers të Mac në fjalë, duke e lënë atë të pambrojtur dhe të hapur për të instaluar adware të tilla si VSearch, variacionet e Genieo dhe MacKeeper.

Malware-zero-ditë-os x 10.10-1

Ne i lëmë deklaratat fjalë për fjalë të Malwarebytes më poshtë:

Siç mund ta shihni nga copa e kodit e treguar këtu, skenari shpërthen cenueshmëria e DYLD_PRINT_TO_FILE i cili i shkruan skedarit dhe pastaj e ekzekuton atë. Një pjesë e modifikimit hiqet kur sapo ka shkruar në skedar.

Pjesa themelore e këtij modifikimi qëndron në skedarin sudoers. Skenari bën një ndryshim që lejon komandat shell të ekzekutohen si root duke përdorur sudo, pa kërkesën e zakonshme për të futur një fjalëkalim.

Skripti pastaj përdor sjelljen e re të sudo pa fjalëkalim për të nisur aplikacionin VSInstaller, të gjetur në një direktori të fshehur në imazhin e diskut të instaluesit, duke i dhënë asaj autorizime të superpërdoruesit dhe kështu aftësinë për të instaluar çdo gjë në çdo vend. (Ky aplikacion është përgjegjës për instalimin e softverit reklamues VSearch.)

Ars Technica raportoi së pari për këtë defekt të zbuluar nga studiuesi Stefan Esser javën e kaluar, duke thënë se zhvilluesit nuk ishin në gjendje të përdorin protokollet standarde të sigurisë OS X me dyld. Esser tha që cenueshmëria është e pranishme në versionin aktual të Apple të OS X 10.10.4 dhe në versionet e fundit beta të OS X 10.10.5, jo tashmë në OS X 10.11.


Bleni një domen
Ju intereson:
Sekretet për të nisur me sukses faqen tuaj të internetit

Lini komentin tuaj

Adresa juaj e emailit nuk do të publikohet. Fusha e kërkuar janë shënuar me *

*

*

  1. Përgjegjës për të dhënat: Miguel Ángel Gatón
  2. Qëllimi i të dhënave: Kontrolloni SPAM, menaxhimin e komenteve.
  3. Legjitimimi: Pëlqimi juaj
  4. Komunikimi i të dhënave: Të dhënat nuk do t'u komunikohen palëve të treta përveç me detyrim ligjor.
  5. Ruajtja e të dhënave: Baza e të dhënave e organizuar nga Occentus Networks (BE)
  6. Të drejtat: Në çdo kohë mund të kufizoni, rikuperoni dhe fshini informacionin tuaj.