mac-sårbarheter
Sikkerhetsselskap: Microsoft-apper til Mac har sårbarheter som lar hackere spionere på brukerne
Cisco Talos har identifisert problematiske sikkerhetshull i Microsoft-apper til Mac OS.
Det er nå oppdaget et antall sårbarheter i flere av Microsofts applikasjoner til Mac OS-plattformen som potensielt kan la ondsinnede aktører spionere på brukerne i det skjulte.
Funnene ble gjort av sikkerhetsavdelingen til Cisco Systems, Cisco Talos, og omfatter til sammen åtte sårbarheter i blant annet Teams, Excel, Word, Powerpoint og Outlook.
Saken ble også omtalt av sikkerhetsselskapet Recorded Future.
Tillatelser til besvær
Sårbarhetene som ble identifisert kan ifølge Cisco Talos utnyttes av angripere til å skaffe seg tilgang til applikasjonenes rettigheter og tillatelser som er gitt av brukeren.
Tillatelser regulerer som kjent hvorvidt en app kan få tilgang til ulike ressurser som mikrofonen, kameraet, skjermopptak og mapper på enheten. Ved å skaffe seg tilgang kan en ondsinnet aktør dermed potensielt få tilgang til svært sensitive data og eventuelt oppnå eskalering av privilegier.
Sårbarhetene er knyttet til Apples TCC-rammeverk (Transparency, Consent, and Control), et sikkerhetssystem som er designet for å kontrollere hvordan og hvorvidt applikasjoner får tilgang til informasjon og funksjoner.
TCC-systemet krever i utgangspunktet brukerens eksplisitte samtykke hver gang en applikasjon ønsker tilgang til for eksempel kameraet. Talos oppdaget imidlertid at angripere kan omgå TCC-tiltakene og misbruke de tillatelsene som er gitt til Microsoft-applikasjonene uten brukerens kjennskap.
Denne omgåelsen skjer via en teknikk kalt bibliotek-injeksjon (library injection), hvor angripere kan injisere ondsinnet kode inn i en applikasjon som allerede kjører. Det setter den ondsinnede koden i stand til å utnytte tillatelsene og rettighetene som appen allerede har.
Har deaktivert validering
Apple har mekanismer på plass som skal forhindre slik injisering av ondsinnet kode via et system kalt «Hardened Runtime», som begrenser innlastingen av biblioteker til de som er signert av applikasjonens utvikler, eller av Apple selv.
Applikasjoner kan imidlertid gis unntak fra denne valideringen av biblioteker gjennom spesielle rettigheter (entitlements) som settes av utviklerne for å sikre appens funksjonalitet. Disse rettighetene kan åpne appene for injisering av ondsinnet kode.
Cisco Talos sier at Microsoft har deaktivert bibliotek-valideringen i flere av appene sine av det selskapet mener er «unødvendige» årsaker, noe som altså gjør appene mer sårbare.
Ifølge sikkerhetsselskapet har Microsoft sagt at sårbarhetene har lav risiko. Likevel ble fire av de åtte appene som selskapet rapporterte, blitt oppdatert, nærmere bestemt tre ulike versjoner av Teams, i tillegg til OneNote.
Excel, Word, Powerpoint og Outlook har imidlertid fremdeles sårbarhetene, sier sikkerhetsselskapet. Flere tekniske detaljer om funnene finner man i Ciscos gjennomgang.