Сегодня 16 мая 2024
18+
MWC 2018 2018 Computex IFA 2018
реклама
Новости Software

В приложении Telegram для macOS обнаружена уязвимость, открывающая доступ к камере и микрофону

Предназначенное для macOS приложение Telegram содержит уязвимость, через которую злоумышленник может получить доступ к веб-камере и микрофону компьютера, обнаружил инженер Google Дэн Рева (Dan Revah).

 Источник изображения: Rubaitul Azad / unsplash.com

Источник изображения: Rubaitul Azad / unsplash.com

Уязвимость клиента Telegram под macOS была выявлена ещё в феврале, и тогда же администрация платформы получила о ней уведомление. Но администрация Telegram на сообщение не отреагировала, и Рева принял решение предать своё открытие широкой огласке.

Уязвимость возникла из-за возможности интеграции в Telegram сторонней динамической библиотеки (Dylib). Из-за этого приложение обходит средства защиты Hardened Runtime и Entitlements: первое предназначено для защиты от вредоносного кода и манипуляций с памятью, а второе — для контроля над доступом к микрофону, камере и другим компонентам компьютера.

В результате становится возможным внедрить на компьютер собственную динамическую библиотеку, запуск которой будет производиться от имени Telegram с его полномочиями — она позволит негласно записывать звук и видео, сохраняя записи в файле. При включении инструмента LaunchAgent такая вредоносная библиотека сможет самостоятельно запускаться после перезагрузки компьютера, а открывать мессенджер для этого уже не потребуется.

Проблема возникла из-за того, что на macOS отсутствует жёсткое требование поддержки Hardened Runtime в приложениях, тогда как на iOS оно есть.

Источник:

Если вы заметили ошибку — выделите ее мышью и нажмите CTRL+ENTER.
Вечерний 3DNews
Каждый будний вечер мы рассылаем сводку новостей без белиберды и рекламы. Две минуты на чтение — и вы в курсе главных событий.
Материалы по теме

window-new
Soft
Hard
Тренды 🔥
Wear OS 5 существенно увеличит время автономной работы смарт-часов 3 ч.
Microsoft попросила сотрудников релоцироваться из Китая на фоне обострения в отношениях США и КНР 3 ч.
Инсайдер: на PlayStation выйдет ещё больше эксклюзивов Xbox, в том числе самых крупных 3 ч.
ФБР снова закрыло хакерский форум BreachForums, администратор арестован 4 ч.
Поисковая выдача в чистом виде: в Google появился традиционный веб-поиск 4 ч.
Assassin’s Creed Shadows не будет работать без постоянного подключения к интернету — раскрыты системные требования игры 4 ч.
Биткоин переживает лучшую неделю с конца марта — курс подскочил сразу на 7 % до $66 тысяч 5 ч.
Опять за старое: новая студия сооснователя Rockstar взялась за AAA-экшен с открытым миром 6 ч.
Браузер Mozilla Firefox получил поддержку ИИ-масштабирования видео Nvidia RTX Video 6 ч.
AMD выпустила драйвер с поддержкой Ghost of Tsushima: Director’s Cut, Senua's Saga: Hellblade II и F1 24 7 ч.