OS X Yosemite 發現權限提升新漏洞
蘋果剛剛修復 OS X 優勝美地新版本當中 DYLDPRINTTO_FILE 漏洞沒幾天,OS X 優勝美地當中又爆出新的零日漏洞,允許攻擊者無需使用密碼,獲得 root 訪問權限。該漏洞由意大利開發者 Luca Todesco 發現,其中包括間接引用 OS X IOKit 當中的空指針和驗證概念的有效載荷送入一個 root shell。這個漏洞影響每一個版本的 OS X 優勝美地,但在即將發布的 OS X EI Captian 當中影響不大。
Luca Todesco 公開這個零日漏洞之前并未透露給蘋果,所以蘋果如何反應仍有待觀察。不過,許多計算機安全研究人員已經譴責這種魯莽的行動,認為應該給予蘋果時間發布補丁修復漏洞,這種倉促公布的行為可能損害消費者。
蘋果過去在發布 OS X 安全更新上比較遲緩,但最近幾個月已經顯示出改善,蘋果在 DYLD 漏洞公布不到一個月內就修補了漏洞。蘋果還采取措施強化了其操作系統,比如 OS X El Capitan 內建一個名為「Rootless」的新安全功能,目的是限制某些第三方應用程序修改系統,即使它們以 root 身份運行。這項安全功能類似于 iOS 中更積極的沙盒方式。


























粵公網安備 44030402000745號