Компания Apple официально подтвердила изданию TechCrunch, что обновление macOS 11.3 исправляет уязвимость безопасности, которая могла позволить злоумышленникам получить удалённый доступ к конфиденциальным данным пользователя.
«Всё, что нужно сделать пользователю, — это дважды щёлкнуть мышью. Никаких запросов или предупреждений macOS не будет», — отметил исследователь безопасности Седрик Оуэнс, обнаруживший уязвимость в середине марта.
Оуэнс разработал экспериментальное приложение, замаскированное под обычный текстовый документ, которое использует уязвимость для запуска приложения Калькулятор. Сам разработчик отметил, что уязвимость может быть использована и в других целях.
Как оказалось, уязвимость возникла в результате логической ошибки в базовом коде macOS.
Иными словами, приложения для macOS — это не один файл, а набор различных файлов, которые необходимы приложению для работы, включая файл списка свойств, который сообщает приложению, где находятся файлы, от которых оно зависит.
Оуэнс обнаружил, что извлечение этого файла свойств и создание пакета с определённой структурой может обманом заставить macOS открыть пакет и запустить код без каких-либо предупреждений.
В дополнение к устранению уязвимости в macOS 11.3 Apple отметила, что она обновила встроенную в macOS систему защиты от вредоносных программ XProtect.