Ang kahinaan ng macOS sa pamamagitan ng Opisina, naayos na may pinakabagong bersyon para sa macOS 10.15.3

opisina para sa macOS

Huling Miyerkules, Nagbabala si Patrick Wardle at nagpakita ng isang kahinaan sa macOS na maaaring ma-access sa pamamagitan ng programa ng Opisina. Partikular, na-access ang pagsasamantala na ito sa pamamagitan ng macros ng programa sa pag-edit ng teksto. Ang isang macro ay maaaring tukuyin bilang isang serye ng mga utos at tagubilin na naka-grupo sama ng parehong utos upang awtomatikong makumpleto ang isang gawain. Sa kabutihang palad ang problema ay na-patch na sa pinakabagong bersyon ng Office para sa macOS 10.15.3

Patrick Wardle Ang security engineer ni Jamf at dating hacker ng NSA, na dalubhasa sa paghahanap at paghahanap ng mga kahinaan sa macOS, ay ipinakita noong Miyerkules sa "Black Hat" conference at sa pamamagitan ng iyong blog, tulad ng sensitibong data ng Mac ay maaaring ma-access sa pamamagitan ng macros na naisagawa sa Office. Kahit na medyo mahirap gampanan at isakatuparan ang pagsasamantalang ito, maaari itong makamit at sa sandaling maipakita nito, na walang masisira.

Ang mga office macros ay ginamit sa maraming mga okasyon upang ma-access ang mga kahinaan sa mga computer sa Windows. Maaari ring mapaunlad ang mga Mac. Sa pamamagitan ng paglikha ng isang file sa isang lumang format na .slk, nagawa ni Wardle na magpatakbo ng macros ng Office nang hindi binabalaan ang gumagamit. Nagdagdag ng isang "$" character sa simula ng pangalan ng file. Pinayagan iyon kay Wardle makatakas sa macOS sandbox. Sa wakas, siniksik ni Wardle ang file sa format na .zip Ginawa ito sa ganitong paraan dahil hindi napatunayan ng macOS ang mga ganitong uri ng mga file na may mga kinakailangan sa pagpapatunay.

Para sa kapayapaan ng pag-iisip ng mga gumagamit, dapat itong bigyang-diin na ito ay isang medyo mahirap pagsamantalahan upang maipatupad at iyon kailangan mo pa ring patunayan ang ilan sa mga pagkilos sa pag-login. 

Lohikal patrick wardle iniulat ang paglabag sa seguridad na ito sa parehong Microsoft at Apple. Gayunpaman, ayon sa kanyang mga salita, ang kumpanya ng mansanas ay hindi tumugon sa kanya.


Iwanan ang iyong puna

Ang iyong email address ay hindi nai-publish. Mga kinakailangang patlang ay minarkahan ng *

*

*

  1. Responsable para sa data: Miguel Ángel Gatón
  2. Layunin ng data: Kontrolin ang SPAM, pamamahala ng komento.
  3. Legitimation: Ang iyong pahintulot
  4. Komunikasyon ng data: Ang data ay hindi maiparating sa mga third party maliban sa ligal na obligasyon.
  5. Imbakan ng data: Ang database na naka-host ng Occentus Networks (EU)
  6. Mga Karapatan: Sa anumang oras maaari mong limitahan, mabawi at tanggalin ang iyong impormasyon.