Apple 快捷方式应用程序中的一个高严重性安全漏洞已得到修复。该漏洞可能允许在未经用户同意的情况下通过快捷方式访问设备上的敏感信息。编号为 CVE-2024-23204(CVSS 评分:7.5),并于 2024 年 1 月 22 日发布 iOS 17.3、iPadOS 17.3、macOS Sonoma 14.3 和 watchOS 10.3 时得到解决。苹果在公告中表示,该问题已通过“额外权限检查”得到解决。
Apple Shortcuts 是一款脚本应用程序,可让您创建个性化工作流程(也称为宏)以在设备上执行特定任务。默认安装在 iOS、iPadOS、macOS 和 watchOS 操作系统上。 Bitdefender 安全研究员 Jubaer Alnazi Jabin 发现的该漏洞可用于创建绕过 TCC 策略的恶意快捷方式。 TCC 是 Apple 的安全框架,旨在保护用户数据免遭未经授权的访问,而无需先请求适当的权限。
具体来说,该漏洞源于一个名为“扩展 URL”的快捷方式操作,该操作能够使用 t.co 和 bit.ly 等 URL 缩短服务来扩展和清理缩短的 URL,从而删除 UTM 跟踪参数。 Alnazi Jabin 解释说,此功能可以将照片的 Base64 编码数据发送到恶意网站。在这种方法中,快捷方式中的任何敏感数据(照片、联系人、文件、剪贴板数据)都会被选择、导入、使用base64编码选项进行转换,最后传输到恶意服务器。
传输的数据使用攻击者设备上的 Flask 应用程序保存为图像,为后续利用铺平了道路。快捷方式通常在用户之间导出和共享,这种共享机制扩大了在不知不觉中导入可利用 CVE-2024-23204 的快捷方式的用户的潜在影响范围。
【新闻评论】
有消息称,苹果快捷方式应用程序中的一个高严重性安全漏洞已被修复。该漏洞可能允许在未经用户同意的情况下通过快捷方式访问设备上的敏感信息,该漏洞被跟踪为 CVE-2024-23204。随着 iOS 17.3、iPadOS 17.3、macOS Sonoma 14.3 和 watchOS 10.3 的发布,此问题已通过引入“额外权限检查”得到解决。
Apple Shortcuts 是一款脚本应用程序,允许用户创建个性化工作流程以自动执行设备上的某些任务。该应用程序默认安装在 iOS、iPadOS、macOS 和 watchOS 操作系统上。
此漏洞的根本原因在于名为“展开 URL”的快捷方式操作。此操作能够使用 URL 缩短器扩展和清理缩短的 URL,并且可以删除 UTM 跟踪参数。研究人员表示,该功能可被利用将 Base64 编码的照片数据发送到恶意网站。
该漏洞由 Bitdefender 的安全研究员 Jubaer Alnazi Jabin 发现并报告。他指出,可以利用此漏洞创建绕过 Apple 透明度、同意和控制 (TCC) 政策的恶意快捷方式。 TCC 是 Apple 的安全框架,旨在保护用户数据免遭未经授权的访问。
此漏洞的影响特别严重,因为快捷方式通常在用户之间导出和共享。这种共享机制使用户面临潜在风险,而不知道他们导入的快捷方式可以利用 CVE-2024-23204。
此修复程序使 Apple 能够更好地保护用户数据并防止恶意行为者未经授权访问敏感信息。然而,此次事件再次凸显了用户导入第三方提供的快捷方式所存在的风险,也提醒我们数字安全的重要性。未来,我们预计苹果和其他科技公司将采取新措施进一步保护用户数据。
