Especialistas da Microsoft descobriram uma vulnerabilidade no Apple macOS, que recebeu o nome de código Migraine (“Migraine”) – o fato é que ele é explorado por meio do componente Migration Assistant e ignora o sistema de proteção System Integrity Protection (SIP), que estreou em OS X El Capitan em 2015.

Fonte da imagem: apple.com

A ferramenta de segurança SIP adiciona várias camadas adicionais de segurança ao sistema, bloqueando o acesso ao aplicativo e a capacidade de modificar os arquivos do sistema no nível raiz. A função pode ser desativada manualmente, mas não é fácil, e a Microsoft encontrou uma maneira pela qual os invasores podem contornar essa proteção.

Em condições normais, o Migration Assistant só funciona quando uma nova conta de usuário é configurada, o que significa que, para explorar a vulnerabilidade, um hacker hipotético precisa de acesso físico ao computador para fazer logout completo. Para demonstrar a exploração, os pesquisadores da Microsoft modificaram o Migration Assistant para executar a ferramenta sem fazer logout e iniciaram o aplicativo Setup Assistant no modo de depuração, para que ele ignore as alterações no Migration Assistant. Em seguida, uma cópia de backup do sistema foi necessária para instalá-lo em um computador – os pesquisadores prepararam uma imagem do Time Machine de 1 GB com componentes maliciosos integrados e lançaram um AppleScript que montou essa cópia sem intervenção do usuário. Como resultado, tornou-se possível executar código arbitrário em um computador.

A Microsoft notificou a Apple sobre a vulnerabilidade e ela foi fechada com a atualização do macOS 13.4 de 18 de maio – os usuários de Mac são aconselhados a instalá-lo imediatamente.

avalanche

Postagens recentes

A Porsche apresentou o Cayenne elétrico com até 1.139 cv e aceleração de 0 a 100 km/h em 2,4 segundos.

A Porsche adicionou uma versão cupê à sua linha de crossovers elétricos Cayenne. O Cayenne…

38 minutos atrás

Curador: O número de ataques DDoS com intensidade superior a 1 Tbps aumentou significativamente.

A Curator, empresa especializada em garantir a disponibilidade da internet e mitigar ataques DDoS, registrou…

54 minutos atrás

O crossover esportivo Xiaomi YU7 GT será lançado em maio e será capaz de atingir velocidades de até 300 km/h.

Embora as características de tração dos motores elétricos permitam que os veículos elétricos demonstrem uma…

54 minutos atrás

A Xiaomi apresentou os modelos de IA MiMo V2.5 para conversão de texto em fala e de voz.

A Xiaomi apresentou dois modelos de IA projetados para interação por voz. O MiMo-V2.5-TTS converte…

54 minutos atrás

A Samsung criou um visor 2D/3D comutável – sem óculos e sem compromissos.

A Samsung e cientistas da Universidade de Ciência e Tecnologia de Pohang (POSTECH, Coreia do…

1 hora atrás

A Microsoft adicionou o agente de IA Copilot ao Word, Excel e PowerPoint e o disponibilizou para todos os assinantes do Microsoft 365.

A gigante do software anunciou que o Copilot, um assistente de inteligência artificial, já está…

2 horas atrás