Luka w macOS umożliwia zwykłym użytkownikom wyłączenie EDR i MDM (infosecurity-magazine.com)
BRIEF WYWIADOWCZY 0xBASE
- Zwykli użytkownicy mogą wyłączyć EDR/MDM poprzez nadużycie bufora XPC.
- CrowdStrike i Kandji mają łatki; wiele aplikacji pozostaje podatnych.
- Narzędzie XPC Hunter wykrywa podatne aplikacje macOS.
"Luka w macOS odkryta przez XM Cyber pozwala zwykłym użytkownikom nadużywać usługi XPC do wyłączania narzędzi bezpieczeństwa (EDR i MDM). Problem leży w buforowanym zaufaniu do podpisów kodu; atakujący może uruchomić legalną aplikację, zmodyfikować ją i odziedziczyć jej zaufany stan, aby wywoływać uprzywilejowane funkcje bez uwierzytelniania. CrowdStrike i Kandji wydali łatki, ale wiele aplikacji macOS pozostaje narażonych. Opublikowano narzędzie skanujące o otwartym kodzie źródłowym, XPC Hunter."
#luka macOS
#obejście XPC
#wyłączenie EDR
brak komentarzy.