macOS Ventura 应用程序管理漏洞在发现 10 个月后曝光
macOS Ventura发现了一种新的漏洞,该漏洞允许攻击者绕过应用程序管理,并且在苹果十个月内未能修复后,该漏洞被披露。

Jeff Johnson 是一位开发人员,多年来在各种在线服务和软件中发现了漏洞。然而,在他最新披露的一个问题中,他这样做是因为苹果未能真正发布根本解决问题的更新。
在 10 月份撰写有关 macOS Ventura 的应用程序管理功能的博客文章后,Johnson 发现了不需要完全磁盘访问的应用程序管理旁路。当时,他将该问题发送给苹果产品安全部门,希望得到答复。
Apple 产品安全部门于 2022 年 10 月 19 日发现了绕过漏洞,并于 10 月 21 日承认了该报告的存在,但似乎没有对此采取任何行动。约翰逊在等待十个月后于 2023 年 8 月 19 日公开分享了该漏洞。
虽然通常情况下,错误会在开发人员收到问题通知后一段时间内(通常是 60 到 120 天)向公众披露,以便有时间开发和发布修复程序,但 Johnson 公开分享该漏洞是因为“我我们已经对苹果及时解决这个问题失去了信心。”
在注意到十个月的漏洞修复等待的荒谬性后,约翰逊承认他将无法获得苹果安全赏金。然而,约翰逊还声称苹果没有承诺支付任何费用,并坚称苹果的政策规定,在问题修复发布之前,它拒绝支付或计算赏金,因此他“可能会永远等待”。
奇怪的是,Johnson 被认为是 macOS Ventura 13.4 安全说明的一部分,并被告知他的报告有助于修复另一个漏洞,但没有支付任何赏金。
漏洞利用
约翰逊在 10 月份的博客文章中表示,应用程序至少有六种不同的方式来获得应用程序管理权限,但对第六种方法保密。该漏洞是第六种方法。
据开发人员称,这涉及应用程序沙箱,因为他无意中发现沙箱应用程序可以修改它不应该修改的文件。这包括存储在经过公证的应用程序包中的文件,这些文件本应受到应用程序管理安全性的保护。
免责声明:本文由用户上传,与本网站立场无关。财经信息仅供读者参考,并不构成投资建议。投资者据此操作,风险自担。 如有侵权请联系删除!
-
【江汉大学的具体地址是】江汉大学是一所位于湖北省武汉市的综合性大学,拥有多个校区。对于想要前往该校学习...浏览全文>>
-
【江汉大学到底是几本】“江汉大学到底是几本”是许多考生和家长在选择高校时经常提出的问题。由于我国高校的...浏览全文>>
-
【江汉大学毕业生一般到哪就业】江汉大学作为湖北省重点建设高校,其毕业生在就业市场上具有一定的竞争力。根...浏览全文>>
-
【江海职业技术学院占地面积是多少】江海职业技术学院是一所位于江苏省扬州市的全日制普通高等职业院校,近年...浏览全文>>
-
【江海证券是什么】江海证券是一家在中国证券行业中具有一定影响力的综合性证券公司,主要提供包括证券经纪、...浏览全文>>
-
【箭字什么成语疯狂猜成语】在“疯狂猜成语”这类游戏中,常常会出现一些带有特定字词的谜题,其中“箭”字作...浏览全文>>
-
【箭猪的意思是什么】“箭猪”是一个常见的中文词语,通常用来指代一种外形奇特、身上长有尖刺的动物。在不同...浏览全文>>
-
【箭中了目标离了弦原文出处】一、“箭中了目标离了弦”是一句具有象征意义的古语,常被用来比喻事情已经完成...浏览全文>>
-
【箭怎么组词】在汉语中,“箭”是一个常见的汉字,常用于描述一种投掷武器或象征性的表达。在日常生活中,我...浏览全文>>
-
【箭在弦上徐一航最后和谁在一起了】《箭在弦上》是一部以青春、爱情与成长为主题的国产剧,讲述了主人公徐一...浏览全文>>
