Tags:
Node Thumbnail

ทีมความปลอดภัยของไมโครซอฟท์ รายงานการค้นพบช่องโหว่ของ macOS ที่เกี่ยวข้องกับฟีเจอร์ Gatekeeper ที่ใช้คัดกรองความปลอดภัยของไฟล์ที่ดาวน์โหลดมาจากอินเทอร์เน็ต และอนุญาตให้รันไฟล์นั้นหรือไม่

ช่องโหว่นี้อาศัยกระบวนการ Access Control Lists (ACL) ของตัว macOS ที่กำหนดสิทธิเข้าถึงไฟล์แยกเป็นอ่าน-เขียน-รัน (rwx) ที่มีพฤติกรรมพิเศษกับไฟล์ metadata ที่เรียกว่า AppleDouble (เก็บแยกเป็นอีกไฟล์ต่างหาก ที่นำหน้าด้วยสัญลักษณ์ ._ หน้าชื่อไฟล์) เปิดโอกาสให้หลอก Gatekeeper ได้สำเร็จ

ไมโครซอฟท์ตั้งชื่อช่องโหว่นี้ว่า Achilles (ล้อตามช่องทาง ACL) แจ้งปัญหานี้ไปยังแอปเปิลแล้ว และแอปเปิลออกอัพเดตให้ macOS เรียบร้อย จึงได้เปิดเผยข้อมูลช่องโหว่ต่อสาธารณะ

ทีมความปลอดภัยของบริษัท Sophos ที่ติดตามเรื่องนี้ ชี้ว่าฝั่ง Windows เองก็เพิ่งอุดช่องโหว่คล้ายๆ กันกับฟีเจอร์ SmartScreen Security ที่ใช้คัดกรองไฟล์ที่ดาวน์โหลด ในแพตช์รอบเดือนธันวาคมนี้เช่นกัน

No Description

ที่มา - Microsoft Security, Sophos

Get latest news from Blognone

Comments

By: sukoom2001
ContributorAndroidUbuntu
on 21 December 2022 - 14:41 #1272685
sukoom2001's picture

มีทีมหาช่องโหว่แล้ว ต้องมีทีมคิดชื่อ ด้วยไหมเนี่ย

By: Pingz
ContributoriPhone
on 21 December 2022 - 15:58 #1272689

ไมโครซอฟต์แจ้งแอปเปิล คิมิโนะโต๊ะมาก

By: btoy
ContributorAndroidWindows
on 21 December 2022 - 16:23 #1272690
btoy's picture

วิศวกร MS บอก ต้องช่วยกันหา ทีมเราก็ใช้แมคบุ๊คไม่น้อย 555


..: เรื่อยไป

By: Fzo
ContributorAndroid
on 21 December 2022 - 17:30 #1272701 Reply to:1272690
Fzo's picture

5555


WE ARE THE 99%

By: l3o0merMan
AndroidRed HatUbuntuWindows
on 21 December 2022 - 16:23 #1272691

ผิดวิสัย MS ไปนะ ปกติเห็นชอบตั้งชื่อยาวๆ :)

By: xnone
AndroidWindows
on 21 December 2022 - 16:34 #1272693

ชื่อสื่อความหมายดี เพราะ Achilles ก็ตายเพราะช่องโหว่ 555+

By: jokerxsi on 21 December 2022 - 16:35 #1272694

น่าจะมาจาก Achille's heel ที่แปลว่า "จุดอ่อน" มั๊งครับ

By: Perl
ContributoriPhoneUbuntu
on 21 December 2022 - 18:24 #1272702
Perl's picture

ก็ Developer ใช้ Macbook กันเยอะ..

By: zyzzyva
Blackberry
on 21 December 2022 - 18:24 #1272703

Achille มีจุดอ่อนที่เอ็นร้อยหวาย แล้ววีรชนคนไหนนะที่มีจุดอ่อนที่หลัง เหมือนเป็นตัวละครใน fate ด้วย

By: mr_tawan
ContributoriPhoneAndroidWindows
on 21 December 2022 - 20:50 #1272710
mr_tawan's picture

มีแต่คนแปลกใจ 555 มันก็ต้องช่วยกันครับ ยุคนึง MS รอดตายมาได้เพราะ Apple อีกยุคนึงก็ไปลงทุนต่อชีวิต Apple ให้ยาวขึ้นเช่นกัน


  • 9tawan.net บล็อกส่วนตัวฮับ
By: nununu
Windows Phone
on 22 December 2022 - 15:04 #1272752

มีเงิน Bug Bounty ให้ MS มั้ยนะ

By: Jirawat
Android
on 22 December 2022 - 21:50 #1272772
Jirawat's picture

ช่วยหาขนาดนี้ แจก macbook ไปเลยเบิ้มๆ

By: pd2002 on 23 December 2022 - 19:47 #1272884

ขอ bootcamp for apple silicon ด้วยครับ

By: ZodiacJB on 24 December 2022 - 12:12 #1272932

ปกติ MSVR จะไม่รายงานช่องโหว่ผลิตภัณฑ์ของบริษัทอื่นนะ เพราะมันไม่ได้มีผลต่อผลิตภัณฑ์ในเครืองของ MS เอง
มันผิดวิสัยแต่ไม่แปลกเพราะ เขารับรายงานจากนักวิจัยภายนอกและประสานงานให้
หลัง ๆ มานี่เป็นมิตรและรักทุกคนจริงๆ