html текст
All interests
  • All interests
  • Design
  • Food
  • Gadgets
  • Humor
  • News
  • Photo
  • Travel
  • Video
Click to see the next recommended page
Like it
Don't like
Add to Favorites

Малварь могла выдать себя за легитимное ПО для Mac из-за бага, датированного 2005 годом

Специалист ИБ-компании Okta обнаружил серьезную проблему с подписью кода в продукции VirusTotal, Google, Facebook, F-Secure и так далее. Баг позволял малвари выдавать себя за легитимный продукт, подписанный Apple.

В блоге компании исследователь пишет, что сами по себе атаки на механизмы подписания кода не новы, однако обнаруженная им проблема не требует прав администратора, JIT’инга кода или эксплуатации нарушения целостности данных в памяти для обхода проверок подписи программы. Хуже того, по данным специалиста, баг существует с 2005 года.

Проблема заключается в том, как некоторые сторонние защитные решения для Mac (в том числе Little Snitch, F-Secure xFence, VirusTotal, Google Santa, Facebook OSQuery) имплементируют API для подписания коды программ, созданный Apple. Все эти продукты можно заставить поверить в то, что малварь – это легитимные ПО, подписанное разработчиками Apple.

Злоумышленнику достаточно создать специальный файл Fat/Universal, который будет содержать файлы Mach-O для разных архитектур (i386, x86_64, PPC). При этом только первый файл Mach-O из этой «пачки» должен быть подписал Apple. Идущий следом за этим вредоносный бинарник или неподписанный Apple код должен быть adhoc-подписаным и скомпилирован i386 для x86_64. В итоге он так же будет воспринят многими защитными продуктами как легитимный, так как те не осуществляют проверку всех компонентов файла Fat. Исследователь отмечает, что при этом CPU_TYPE в хедере Fat должен быть установлен неверно, чтобы он не соответствовал родному чипсету хоста.

Разработчиков Apple уведомили о проблеме еще в марте текущего года, однако в Купертино сочли, что разработчики сторонних решений должны сами разбираться с этим и «научить» свои решения корректно проверять содержимое Fat-файлов. Так, разработчикам предлагают использовать kSecCSCheckAllArchitectures, kSecCSStrictValidate и SecStaticCodeCheckValidity API, а Apple, в свою очередь, пообещала лишь обновить документацию. От себя специалисты Okta также советуют использовать для этих целей -R=’anchor apple’.

Исследователи уже помогают авторам сторонних защитных решений исправить уязвимости, для чего им пришлось выйти на контакт со специалистами CERT/CC. Аналитики Okta даже создали proof-of-concept примеры вредоносных файлов Fat, чтобы разработчикам было легче проверить свои продукты на уязвимость.    

В блоге Okta был опубликован список решений, уязвимых перед такими атаками, но исследователи подчеркивают, что на практике проблемных решений может быть гораздо больше:

  • VirusTotal (CVE-2018-10408);
  • Google— Santa, molcodesignchecker(CVE-2018-10405). Проблема устранена с релизом Santa .0.9.25;
  • Facebook— OSQuery (CVE-2018-6336). Исправлено с выходом версии 2.7;
  • Objective Development— LittleSnitch (CVE-2018-10470). Устранено в ночной сборке1 (5165);
  • F-Secure— xFence и LittleFlocker (CVE-2018-10403); Патч для XFence вышел в минувшие выходные.
  • Objective-See— WhatsYourSign, ProcInfo, KnockKnock, LuLu, TaskExplorer и так далее (CVE-2018-10404). Исправлено в релизе WhatsYourSign 1.5.0;
  • Yelp— OSXCollector (CVE-2018-10406); Разработчики уверяют, что устранили проблему в OSXCollector временным патчем, а полноценное исправление выйдет позже.
  • Carbon Black— Cb Response (CVE-2018-10407).
Читать дальше
Twitter
Одноклассники
Мой Мир

материал с xakep.ru

1

      Add

      You can create thematic collections and keep, for instance, all recipes in one place so you will never lose them.

      No images found
      Previous Next 0 / 0
      500
      • Advertisement
      • Animals
      • Architecture
      • Art
      • Auto
      • Aviation
      • Books
      • Cartoons
      • Celebrities
      • Children
      • Culture
      • Design
      • Economics
      • Education
      • Entertainment
      • Fashion
      • Fitness
      • Food
      • Gadgets
      • Games
      • Health
      • History
      • Hobby
      • Humor
      • Interior
      • Moto
      • Movies
      • Music
      • Nature
      • News
      • Photo
      • Pictures
      • Politics
      • Psychology
      • Science
      • Society
      • Sport
      • Technology
      • Travel
      • Video
      • Weapons
      • Web
      • Work
        Submit
        Valid formats are JPG, PNG, GIF.
        Not more than 5 Мb, please.
        30
        surfingbird.ru/site/
        RSS format guidelines
        500
        • Advertisement
        • Animals
        • Architecture
        • Art
        • Auto
        • Aviation
        • Books
        • Cartoons
        • Celebrities
        • Children
        • Culture
        • Design
        • Economics
        • Education
        • Entertainment
        • Fashion
        • Fitness
        • Food
        • Gadgets
        • Games
        • Health
        • History
        • Hobby
        • Humor
        • Interior
        • Moto
        • Movies
        • Music
        • Nature
        • News
        • Photo
        • Pictures
        • Politics
        • Psychology
        • Science
        • Society
        • Sport
        • Technology
        • Travel
        • Video
        • Weapons
        • Web
        • Work

          Submit

          Thank you! Wait for moderation.

          Тебе это не нравится?

          You can block the domain, tag, user or channel, and we'll stop recommend it to you. You can always unblock them in your settings.

          • XakepVideo
          • память
          • apple
          • домен xakep.ru

          Get a link

          Спасибо, твоя жалоба принята.

          Log on to Surfingbird

          Recover
          Sign up

          or

          Welcome to Surfingbird.com!

          You'll find thousands of interesting pages, photos, and videos inside.
          Join!

          • Personal
            recommendations

          • Stash
            interesting and useful stuff

          • Anywhere,
            anytime

          Do we already know you? Login or restore the password.

          Close

          Add to collection

             

            Facebook

            Ваш профиль на рассмотрении, обновите страницу через несколько секунд

            Facebook

            К сожалению, вы не попадаете под условия акции