Aggiornamenti recenti Aprile 19th, 2024 9:00 AM
Lug 14, 2022 Redazione news News, RSS, Vulnerabilità 0
Microsoft ha rivelato i dettagli di una vulnerabilità in macOS, iOS, iPadOS, tvOS e watchOS che potrebbe consentire a codici realizzati ad hoc di sfuggire all’App Sandbox ed essere eseguiti senza restrizioni sul sistema.
La vulnerabilità, identificata come CVE-2022-26706, è stata scoperta dal team di Microsoft e condivisa con Apple attraverso la Coordinated Vulnerability Disclosure (CVD) e Microsoft Security Vulnerability Research (MSVR) nell’ottobre 2021. Il problema è stato risolto con gli aggiornamenti di sicurezza rilasciati da Apple il 16 maggio 2022, che Microsoft consiglia di installare il prima possibile.
Microsoft condivide il merito della divulgazione della vulnerabilità con un altro ricercatore, Arsenii Kostromin (0x3c3e), che ha scoperto una tecnica simile in modo indipendente.
App Sandbox è la tecnologia di controllo degli accessi di Apple che gli sviluppatori devono adottare per distribuire le proprie applicazioni attraverso il Mac App Store. In sostanza, i processi delle applicazioni hanno regole personalizzabili, come la possibilità di leggere o scrivere file specifici.
L’App Sandbox limita anche l’accesso dei processi alle risorse di sistema e ai dati dell’utente per ridurre al minimo l’impatto in caso di compromissione dell’applicazione. Tuttavia, i ricercatori di Microsoft hanno scoperto che codici appositamente creati possono aggirare queste regole.
Un utente malintenzionato potrebbe sfruttare questa vulnerabilità sandbox escape per ottenere privilegi elevati sul dispositivo interessato o eseguire comandi malevoli come l’installazione di payload aggiuntivi.
Il team di Microsoft ha scoperto la vulnerabilità durante la ricerca di potenziali modi per eseguire e rilevare macro malevole in Microsoft Office su macOS. Sottolinea come la collaborazione tra i ricercatori di vulnerabilità, i fornitori di software e la comunità della sicurezza sia fondamentale per proteggere l’esperienza complessiva degli utenti.
Apr 17, 2024 0
Apr 10, 2024 0
Mar 26, 2024 0
Feb 15, 2024 0
Apr 19, 2024 0
Apr 18, 2024 0
Apr 18, 2024 0
Apr 17, 2024 0
Apr 18, 2024 0
La corsa all’IA generativa ha spinto i produttori di...Apr 16, 2024 0
LockBit continua a colpire le organizzazioni di tutto il...Apr 15, 2024 0
Il 41% delle imprese italiane subisce mensilmente attacchi...Apr 12, 2024 0
In occasione del Privacy Tour 2024, l’iniziativa del...Apr 11, 2024 0
Secondo l’ultimo report di Sophos, “It’s Oh...Mag 04, 2018 0
E se vi dicessimo che la saga di Star Wars ...Nov 14, 2016 2
Abbiamo rubato al blog di Kaspersky un vecchio pezzo di...Nov 08, 2016 2
Il numero uno degli scacchi mondiali Magnus Carlsen ha...Ott 28, 2016 0
Il pirata informatico che ha creato il ransomware cerca...Ott 11, 2016 0
Dopo la raffica di figuracce, l’azienda sospende per...Apr 19, 2024 0
Il mondo del cybercrimine continua a mettere in difficoltà...Apr 18, 2024 0
La corsa all’IA generativa ha spinto i produttori di...Apr 18, 2024 0
I ricercatori di Cisco Talos hanno individuato un...Apr 17, 2024 0
“In un contesto di crescente fragilità, gli sforzi di...Apr 17, 2024 0
I mantainer di PuTTY, il client open-source di SSH e...