Сегодня 15 июня 2024
18+
MWC 2018 2018 Computex IFA 2018
реклама
Новости Software

В приложении Telegram для macOS обнаружена уязвимость, открывающая доступ к камере и микрофону

Предназначенное для macOS приложение Telegram содержит уязвимость, через которую злоумышленник может получить доступ к веб-камере и микрофону компьютера, обнаружил инженер Google Дэн Рева (Dan Revah).

 Источник изображения: Rubaitul Azad / unsplash.com

Источник изображения: Rubaitul Azad / unsplash.com

Уязвимость клиента Telegram под macOS была выявлена ещё в феврале, и тогда же администрация платформы получила о ней уведомление. Но администрация Telegram на сообщение не отреагировала, и Рева принял решение предать своё открытие широкой огласке.

Уязвимость возникла из-за возможности интеграции в Telegram сторонней динамической библиотеки (Dylib). Из-за этого приложение обходит средства защиты Hardened Runtime и Entitlements: первое предназначено для защиты от вредоносного кода и манипуляций с памятью, а второе — для контроля над доступом к микрофону, камере и другим компонентам компьютера.

В результате становится возможным внедрить на компьютер собственную динамическую библиотеку, запуск которой будет производиться от имени Telegram с его полномочиями — она позволит негласно записывать звук и видео, сохраняя записи в файле. При включении инструмента LaunchAgent такая вредоносная библиотека сможет самостоятельно запускаться после перезагрузки компьютера, а открывать мессенджер для этого уже не потребуется.

Проблема возникла из-за того, что на macOS отсутствует жёсткое требование поддержки Hardened Runtime в приложениях, тогда как на iOS оно есть.

Источник:

Если вы заметили ошибку — выделите ее мышью и нажмите CTRL+ENTER.
Вечерний 3DNews
Каждый будний вечер мы рассылаем сводку новостей без белиберды и рекламы. Две минуты на чтение — и вы в курсе главных событий.
Материалы по теме

window-new
Soft
Hard
Тренды 🔥
Intel выпустила драйвер с поддержкой Destiny 2: The Final Shape и Elden Ring Shadow of the Erdtree 12 мин.
Disney внедрил «рекламные игры» в стриминговые сервисы Hulu и ESPN 11 ч.
Meta перестала обучать ИИ на данных пользователей, но только из ЕС 11 ч.
Новая статья: XDefiant — зов долга, но не тот. Рецензия 12 ч.
В Сети нашли намёк на сроки выхода крупного эксклюзива Xbox — ролевой игры Clockwork Revolution, похожей на BioShock Infinite 12 ч.
The Talos Principle 2 получила «грандиозное» дополнение Road to Elysium со счастливой концовкой и сложнейшими загадками 13 ч.
Ubisoft превращается в «Абстерго»: платформу Assassin’s Creed Infinity переименовали в «Анимус» 14 ч.
Статистика назвала самые желанные игры с летних презентаций — Doom: The Dark Ages на втором месте 15 ч.
Bandai Namco анонсировала первый за несколько месяцев патч для Elden Ring и раскрыла системные требования Shadow of the Erdtree 16 ч.
«Базальт СПО» представила открытую библиотеку libdomain для управления службами каталогов 17 ч.
NASA без объяснений отложило посадку корабля Boeing Starliner ещё на четыре дня 14 мин.
Intel опровергла сообщение о найденной причине сбоев в Core i9 — расследование продолжается 24 мин.
Китайские учёные создали основу для идеальной энергонезависимой памяти без износа 42 мин.
На всех парах: Google запитает от геотермальной энергии ЦОД в Неваде 2 ч.
Intel поймала AMD на подтасовке результатов в ИИ-тестах EPYC против Xeon 11 ч.
Южнокорейские ИИ-стартапы Sapeon и Rebellions объединятся, чтобы вместе противостоять NVIDIA 13 ч.
Lian Li представила корпус O11 EVO RGB Automobili Lamborghini в стиле итальянских суперкаров 14 ч.
«Джеймс Уэбб» разглядел пару звёзд с газовыми шлейфами там, где учёные 50 лет видели лишь одну звезду 16 ч.
Марсоход Perseverance наткнулся на опасное поле валунов, но смог обогнуть его по руслу древней реки 17 ч.
Samsung Galaxy Z Fold6 показался на видео в форме макета — его сравнили с предшественником 17 ч.