据专家介绍,可以利用实施错误来访问敏感的用户数据,包括地址簿中的信息。
该漏洞存在于敏感数据隐私保护机制的实施中。
在macOS Mojave中引入的用户数据保护措施迫使用户提供对访问敏感数据和文件(即位置服务,联系人,日历,照片)的明确同意。
通过合成点击模拟人工输入,应用程序无法再自动执行此操作 。Apple的最新操作系统显示直接用户交互的授权请求。
为了改善用户体验,OS允许用户预先授权他们想要允许访问敏感数据的应用。
这可以通过将它们添加到系统首选项,安全和隐私面板中的系统的应用程序数据类别来实现。
Wardle能够使用非特权应用访问敏感数据。
他在实施过程中发现了一个微不足道的,虽然100%可靠的缺陷,他告诉 Bleeping 计算机。
Wardle解释说,零日问题的利用只适用于Mojave的新隐私保护功能。
在Wardle发布的视频PoC下面,它显示了在操作系统请求许可时试图复制地址簿内容并拒绝操作的专家。然后Wardle使用一个非特权的应用程序,允许他访问地址簿数据。
Wardle计划 于11月在夏威夷毛伊岛举行的Mac安全会议上展示零日漏洞的技术细节 。