В 2022 году исследователь безопасности Микко Кенттала обнаружил уязвимость нулевого дня в календаре macOS, которая позволяла злоумышленникам добавлять или удалять файлы в изолированной среде приложения «Календарь». Уязвимость давала возможность выполнять вредоносный код и получать доступ к конфиденциальным данным, хранящимся на устройстве жертвы, включая фотографии iCloud. Эксплойт начинался с того, что злоумышленник отправлял приглашение в календарь, содержащее вредоносное вложение. Имя файла не проходило надлежащую проверку, что позволяло атакующему выполнить атаку типа «directory traversal» (переход по каталогам), то есть манипулировать путём файла и размещать его в непредназначенных для этого местах. Уязвимость (CVE-2022-46723) позволяла злоумышленникам перезаписывать или удалять файлы внутри файловой системы приложения. Например, если атакующий отправлял файл с именем «FILENAME=../../../malicious_file.txt», он помещался вне предназначенной директории в более опасное место в файлов
Уязвимость в приложении «Календарь» для macOS позволяла хакерам красть данные из iCloud
14 сентября 202414 сен 2024
7
2 мин