En allvarlig säkerhetsbugg har hittats i macOS som teoretiskt skulle kunna exploateras för att lura användare att klicka på en länk och på det sättet köra farlig, destruktiv kod.
Buggen finns i de flesta versionerna v macOS och även i den senaste lanserade versionen, macOS Big Sur. Buggen finns i Finders (filhanteraren) sätt att hantera filer av vissa typer. Skickas en fil via e.post exempelvis så kan buggen exploateras så att ett script eller en annan exekverar fil körs i datorn utan varning eller dialogrutor.
”A vulnerability in macOS Finder allows files whose extension is inetloc to execute arbitrary commands,” an SSD Secure Disclosure advisory published today revealed.
”These files can be embedded inside emails which if the user clicks on them will execute the commands embedded inside them without providing a prompt or warning to the user.”
Apple har, sedan informationen om buggen blivit känd, åtgärdat säkerhetshålet men bara delvis.
Although the researcher did not provide any info on how attackers might abuse this bug, it could potentially be used by threat actors to create malicious email attachments that would be able to launch a bundled or remote payload when opened by the target.
BleepingComputer also tested the proof-of-concept exploit shared by the researcher and confirmed that the vulnerability could be used to run arbitrary commands on macOS Big Sur using specially crafted files downloaded from the Internet without any prompts or warnings.
0 kommentarer