Teknomers | Dünyadan Güncel Teknoloji | Oyun | Müzik | Film | Spor HaberleriTeknomers | Dünyadan Güncel Teknoloji | Oyun | Müzik | Film | Spor HaberleriTeknomers | Dünyadan Güncel Teknoloji | Oyun | Müzik | Film | Spor Haberleri
Yazı Tipi BoyutlandırıcıAa
  • Anasayfa
  • Teknoloji
    • Siber Güvenlik
    • Yapay Zeka
    • Donanım
    • Bilim
  • Yazılım
  • Savunma & İstihbarat
  • Oyun
  • Yaşam
    • Finans
    • Sinema
    • Dünyadan Haberler
  • İş Birliği
Okuma: Araştırmacılar, iOS ve macOS’ta TCC Atlamasına İzin Veren Symlink İstismarını Ortaya Çıkardı
Paylaş
Yazı Tipi BoyutlandırıcıAa
Teknomers | Dünyadan Güncel Teknoloji | Oyun | Müzik | Film | Spor HaberleriTeknomers | Dünyadan Güncel Teknoloji | Oyun | Müzik | Film | Spor Haberleri
Ara
Bizi Takip Et
  • Hakkımızda
  • Gizlilik politikası
  • Tanıtım Yazısı ve Backlink Hizmeti
© 2026 Teknomers. All Rights Reserved.

Anasayfa » Araştırmacılar, iOS ve macOS’ta TCC Atlamasına İzin Veren Symlink İstismarını Ortaya Çıkardı

GenelSiber Güvenlik

Araştırmacılar, iOS ve macOS’ta TCC Atlamasına İzin Veren Symlink İstismarını Ortaya Çıkardı

teknomers
Son güncelleme: 13 Aralık 2024 04:39
teknomers
Paylaş
Paylaş


12 Aralık 2024Ravie LakshmananGüvenlik Açığı / Cihaz Güvenliği

Apple’ın iOS ve macOS’unda, başarılı bir şekilde kullanılması halinde Şeffaflık, Rıza ve Kontrol (TCC) çerçevesinden kaçabilecek ve hassas bilgilere yetkisiz erişime yol açabilecek, yamalanmış bir güvenlik açığı hakkında ayrıntılar ortaya çıktı.

Kusur şu şekilde izlendi: CVE-2024-44131 (CVSS puanı: 5.3), Apple’a göre FileProvider bileşeninde bulunur ve sembolik bağlantıların (sembolik bağlantılar) doğrulanmasının iyileştirilmesiyle giderilmiştir. iOS 18, iPadOS 18Ve macOS Sekoya 15.

Kusuru keşfeden ve bildiren Jamf Threat Labs, TCC bypass’ının sisteme kurulu bir sahtekar tarafından kullanıcıların bilgisi olmadan hassas verileri ele geçirmek için kullanılabileceğini söyledi.

TCC, Apple cihazlarında kritik bir güvenlik koruması görevi görerek, son kullanıcılara uygulamalardan gelen, GPS konumu, kişiler ve fotoğraflar gibi hassas verilere erişim isteğine izin verme veya reddetme yolu sunar.

Şirket, “Bu TCC bypass’ı, kullanıcıları uyarmadan dosyalara ve klasörlere, Sağlık verilerine, mikrofona veya kameraya ve daha fazlasına yetkisiz erişime izin veriyor” dedi. söz konusu. “Bu, kullanıcıların iOS cihazlarının güvenliğine olan güvenini zayıflatıyor ve kişisel verileri riske maruz bırakıyor.”

Temelde güvenlik açığı, arka planda çalışan kötü amaçlı bir uygulamanın, kullanıcının Dosyalar uygulamasındaki dosyaları kopyalamak veya taşımak için yaptığı eylemleri engellemesine ve bunları kendi kontrolü altındaki bir konuma yönlendirmesine olanak tanıyor.

Bu gasp, yüksek ayrıcalıklardan yararlanarak çalışıyor dosya sağlayıcısıdosyaları taşımak için iCloud ve diğer üçüncü taraf bulut dosya yöneticileriyle ilişkili dosya işlemlerini gerçekleştiren ve ardından uzak bir sunucuya yüklenebilen bir arka plan programı.

Jamf, “Özellikle bir kullanıcı, arka planda çalışan kötü amaçlı bir uygulamanın erişebildiği bir dizinde Files.app kullanarak dosya veya dizinleri taşıdığında veya kopyaladığında, saldırgan, Files uygulamasını aldatmak için sembolik bağlantıları manipüle edebilir” dedi.

“Yeni sembolik bağlantı saldırısı yöntemi, ilk olarak masum bir dosyayı kopyalayarak, kötü amaçlı bir işleme kopyalamanın başladığına dair algılanabilir bir sinyal sağlar. Daha sonra, kopyalama işlemi zaten devam ederken, sembolik bağlantı kontrolünü etkili bir şekilde atlayarak bir sembolik bağlantı eklenir.”

Bu nedenle bir saldırgan, hem birinci hem de üçüncü taraf uygulamalarla ilişkili iCloud yedekleme verilerine erişmek için “/var/mobile/Library/Mobile Documents/” yolu altındaki çeşitli dosya ve dizinleri kopyalama, taşıma ve hatta silme yöntemini kullanabilir. onları dışarı sızdırın.

Bu boşlukla ilgili önemli olan şey, TCC çerçevesini tamamen baltalaması ve kullanıcıya herhangi bir istem tetiklememesidir. Bununla birlikte, erişilebilen veri türü, dosya işlemini hangi sistem işleminin yürüttüğüne bağlıdır.

Jamf, “Bu güvenlik açıklarının ciddiyeti, hedeflenen sürecin ayrıcalıklarına bağlıdır” dedi. “Bu, belirli veri türleri için erişim kontrolü uygulamasında bir boşluk olduğunu ortaya koyuyor, çünkü bu yarış durumu nedeniyle tüm veriler uyarı olmadan çıkarılamıyor.”

“Örneğin, rastgele atanan UUID’ler tarafından korunan klasörlerdeki veriler ve belirli API’ler aracılığıyla alınan veriler, bu tür saldırılardan etkilenmez.”

Gelişme Apple olarak geliyor piyasaya sürülmüş WebKit’te bellek bozulmasına veya işlem çökmesine yol açabilecek dört kusur ve Ses’te (CVE-2024-54529) bir uygulamanın çekirdek ayrıcalıklarıyla rastgele kod çalıştırmasına izin verebilecek bir mantıksal güvenlik açığı da dahil olmak üzere çeşitli sorunları gidermek için tüm yazılımlarına yönelik güncellemeler .

Ayrıca iPhone üreticisi tarafından, bir web sitesinin Özel Aktarma etkinleştirilmiş bir cihazda Okuma Listesine eklenirken kaynak IP adresini toplamasına olanak tanıyan Safari’deki bir hata (CVE-2024-44246) da yamalanmıştır. Apple, “Safari kaynaklı isteklerin geliştirilmiş yönlendirmesi” ile sorunu çözdüğünü söyledi.



siber-2

Have A Nice Death 8 Mart Yayın Tarihini Aldı
Overwatch 2 x My Hero Academia İşbirliği Duyuruldu

Microsoft, Avrupa’daki Dijital Dayanıklılığını Destekleyecek Yeni Taahhütlerini Açıkladı

Kod Adı Payback Olan Bir Sonraki Destiny Oyunu Bildirildiğine Göre İptal Edildi
NASA’nın asteroit örneğindeki Briny izleri, yaşam kimyasına ilişkin ipuçları tutar
ETİKETLENDİ:ağ güvenliğiAraştırmacılarAtlamasınabilgi Güvenliğibilgisayar GüvenliğiÇıkardıfidye yazılımı kötü amaçlı yazılımhack haberlerihacker haberleriiOSistismarınıİzinmacOStanasıl hacklenirortayasiber güncellemelersiber güvenlik güncellemelerisiber güvenlik haberleriSiber güvenlik haberleri bugünSiber Haberlersiber saldırılarSymlinkTCCverenveri ihlaliyazılım güvenlik açığı
Bu Makaleyi Paylaş
Facebook Bağlantıyı Kopyala Yazdır
Paylaş
Önceki Makale Microsoft, araştırma ön izlemesinde yeni bir üretken yapay zeka modeli olan Phi-4’ü tanıttı
Sonraki Makale DnD’den ilham alan RPG Solasta 2, 2025’te Baldur’s Gate 3’e meydan okumaya geliyor

Sanal Medya

FacebookBeğen
452Takip Et
PinterestSabitle
237Takip Et

Son Eklenenler

Vintage AMD GPU’ları Canlandıran AI Destekli R600 Sürücüsü
Donanım
Valor Mortis, Eylül Çıkış Tarihini Değiştirme Üzerine Düşünüyor
Oyun
Evotrex Dönüşüm Yaratarak Şarj İstasyonuna İhtiyaç Duymayan RV’ler İnşa Ediyor
Genel
CISA’dan Acil Uyarı: 3 Gün içinde Check Point VPN Açığını Kapatın!
Siber Güvenlik
Donut Lab’ın katı hal batarya iddiaları çürütüldü
Liste
Kritik LiteLLM Açığı: CVE-2026-42271 RCE Saldırıları Hedefte!
Siber Güvenlik
//

Siber güvenlik, yapay zeka ve savunma sanayiinden; finans ve sinema dünyasına uzanan geniş bir yelpaze. Teknomers; teknoloji, strateji ve yazılım dünyasını sade bir dille sizlerle buluşturuyor.

Kurumsal

  • Hakkımızda
  • Gizlilik politikası
  • Tanıtım Yazısı ve Backlink Hizmeti

Kategoriler

  • Teknoloji
  • Oyun
  • Sinema
  • Siber Güvenlik
  • Bilim
  • Finans
  • Dünyadan Güncel Haberler

Populer

  • TV'de Ücretsiz İzlenebilen Şifresiz Erotik Kanallar (2025 Güncel Frekans Listesi)

  • The Last of Us PC Kontrolleri: Hızlı Silah Değiştirme ve Tüm Tuşlar (2025)

  • Hogwarts Legacy'de Odaklanma İksiri Nasıl Yapılır?

Teknomers | Dünyadan Güncel Teknoloji | Oyun | Müzik | Film | Spor HaberleriTeknomers | Dünyadan Güncel Teknoloji | Oyun | Müzik | Film | Spor Haberleri
Bizi Takip Et
© 2026 Teknomers. All Rights Reserved.
Welcome Back!

Sign in to your account

Kullanıcı Adı veya E-posta Adresi
Şifre

Şifrenizi mi unuttunuz?