Go Back   Carder.life > [ru] Forum for Russians > Новости мирового кардинга



 
 
Thread Tools Display Modes
Prev Previous Post   Next Post Next
  #1  
Old 04-29-2025, 02:11 PM

Artifact Artifact is offline
Administrator
Join Date: Jan 2024
Posts: 0
Default


Эксплуатация уязвимости позволяла добавлять или изменять любой произвольный файл в среде песочницы Mail.

Исследователь безопасности Микко Кенттала (Mikko Kenttala) рассказал технические подробности выявленной им в прошлом году zero-click уязвимости в macOS Mail (CVE-2020-9922), эксплуатация которой позволяла добавлять или изменять любой произвольный файл в среде песочницы Mail.
Эксперт обнаружил проблему в мае прошлого года, сообщил об этом Apple в рамках программы вознаграждения за обнаружение уязвимостей, и в июле 2020 года уязвимость была исправлена в версии Catalina 10.15.6.
Но поскольку техногигант до сих пор так и выплатил вознаграждения, полагающегося исследователю, Кенттала принял решение обнародовать техническую информацию об уязвимости.
Проблема содержится в механизме автоматической распаковки приложением Mail вложений, автоматически сжатых другим пользователем Mail. Части несжатых данных не очищаются из временного каталога, благодаря чему возможно получить несанкционированный доступ к записи в ~/Library/Mail и в $TMPDIR, используя символические ссылки внутри заархивированных файлов.
Это, в свою очередь, повлечет возможность изменения конфигурации приложения Mail и, к примеру, настройки автоматической переадресации входящих сообщений или распространения эксплойта по адресной книге жертвы. Как предполагает исследователь, дальнейшая разработка данной уязвимости могла бы привести к возможности удаленного выполнения кода.
 

Tags
NULL

Thread Tools
Display Modes

Posting Rules
You may not post new threads
You may not post replies
You may not post attachments
You may not edit your posts

BB code is On
Smilies are On
[IMG] code is On
HTML code is On

Forum Jump




All times are GMT. The time now is 04:30 AM.