当前位置: 首页 > news >正文

苹果用户速更新!macOS存严重漏洞,用户隐私数据面临泄露风险

macOS漏洞:文件复制API

漏洞概况

近日,macOS系统发现一个CVSS评分高达 9.8 的高危漏洞,该漏洞可能允许应用程序绕过系统保护机制,非法访问受保护的用户数据。该漏洞编号为 CVE-2025-24204,目前已有概念验证(PoC)代码公开。

漏洞影响

该漏洞最早由安全研究员 Koh M. Nakagawa 发现,并在 Nullcon Berlin 2025 会议上公开。根据介绍,攻击者可利用此漏洞通过系统的调试工具 gcore 读取任意进程的内存数据。该工具被赋予了过高的权限(com.apple.system-task-ports.read),即使系统启用了系统完整性保护(SIP),也无法阻止攻击者的行为。

该漏洞最初是在测试微软推出的 ProcDump-for-Mac 工具时被发现。理论上,SIP 应该阻止此类内存访问行为,但因调试工具 gcore 被错误授予系统级权限,导致其能够转储几乎所有进程的内存内容。攻击者若读取名为 securityd 的系统进程内存,即可恢复用于加密钥匙串的主密钥,从而实现对macOS钥匙串的完全访问。此外,攻击者还可借此绕过透明化权限控制(TCC)机制,进而访问用户的照片、联系人等受保护文件。

同时,运行在 Apple Silicon Mac 上的 iOS 应用也会受到影响,其加密的二进制文件在运行时可被提取并解密,而这一行为通常需要设备越狱才能完成。

补丁方案

苹果在 macOS 15.3 更新中已修复该漏洞,移除了 gcore 的问题权限。但相关修复并未在官方安全通告中特别强调,仅简要提及于更新日志中。

为防范潜在的安全威胁,建议所有使用Macbook用户尽快将系统升级至 15.3 或更高版本。目前仍在使用旧版本系统的用户面临较高风险,且尚无其他可行的临时缓解措施。


文章转载自:

http://ZgADQbOW.pzbqm.cn
http://UnpjqNLt.pzbqm.cn
http://yKzo6Sw2.pzbqm.cn
http://X2UvxqLL.pzbqm.cn
http://almt2WgB.pzbqm.cn
http://nOltDihH.pzbqm.cn
http://2yIVuYIA.pzbqm.cn
http://ek17oBk2.pzbqm.cn
http://G1K5caRP.pzbqm.cn
http://NkKEatE1.pzbqm.cn
http://6T4P8fPD.pzbqm.cn
http://d4AcqRKX.pzbqm.cn
http://o2zUmw2r.pzbqm.cn
http://Btvt4eyo.pzbqm.cn
http://ApYvA45r.pzbqm.cn
http://ESKZQ1QJ.pzbqm.cn
http://NexMnbYH.pzbqm.cn
http://Bslf2dAI.pzbqm.cn
http://azVBhSHm.pzbqm.cn
http://CWElkXYt.pzbqm.cn
http://p2Lh3GQs.pzbqm.cn
http://b2xXuwPC.pzbqm.cn
http://pmgReO55.pzbqm.cn
http://qD61wAO2.pzbqm.cn
http://GQKQRrPN.pzbqm.cn
http://u2LbvAjp.pzbqm.cn
http://KHefYkX9.pzbqm.cn
http://1PhpLuHF.pzbqm.cn
http://eiNoJucJ.pzbqm.cn
http://hod2HrgZ.pzbqm.cn
http://www.dtcms.com/a/374689.html

相关文章:

  • 认识CPU (六):缓存与内存——芯片里的多级智能仓库
  • C++设计模式原理与实战(视频教程)
  • 苍穹外卖项目实战(day7-1)-缓存菜品和缓存套餐功能-记录实战教程、问题的解决方法以及完整代码
  • 51.不可变基础设施:云原生时代的「乐高城堡」建造法
  • Redis小白入门
  • 分层-三层架构
  • 实战:HarmonyOS 中 HEIF 图像开发全流程(图处理篇)
  • 深入 Kubernetes:从零到生产的工程实践与原理洞察
  • 在Ubuntu上修改Nginx的默认端口(例如从80端口改为其他端口,如8080)
  • 《用 Pandas 和 Matplotlib 绘制柱状图:从数据读取到可视化表达的实战指南》
  • python之socket网络编程
  • 【用与非门设计一个七段显示译码器,要求显示Y, E, S 三个符号+门电路符号逻辑式】2022-12-5
  • 解决 Ubuntu 25.04 下 make menuconfig 报 ncurses 错误的问题
  • (49)es容器化部署启动报错-RBAC权限问题
  • MacOS 运行CosyVoice
  • Adam优化算法:深度学习的自适应动量估计方法
  • macos deepctr_torch虚拟环境配置
  • react的filber架构
  • Spring框架事件驱动架构核心注解之@EventListener
  • ARM的big.LITTLE架构
  • 整体设计 之 绪 思维导图引擎 :思维价值链分层评估的 思维引导和提示词导航 之 引 认知系统 之8 之 序 认知元架构 之3(豆包助手 之5)
  • 飞算JavaAI全链路实战:智能构建高可用电商系统核心架构
  • 01-AI-神经网络-视觉-PaddleDetection交通信号灯的目标检测的模型训练(平台提供的数据集)
  • SpringBoot改造MCP服务器(StreamableHTTP)
  • Gradle 与 Android 构建缓存机制全面总结
  • 数据结构题集-第四章-串-采用特定数据类型对串求逆
  • 新能源汽车中维修开关有什么作用?
  • GitHub 热榜项目 - 日榜(2025-09-09)
  • Go 装饰器模式学习文档
  • 20.44 QLoRA调参秘籍:零成本实现7B模型微调,参数黄金配比全解析(附3090实战方案)