1724151810
2024-08-20 10:54:00
数多くの マイクロソフト 生産性アプリmacOS オペレーティング システム用に構築された は、ハッカーが機密データを盗み、デバイス上でユーザーが行っているすべての操作を記録し、音声とビデオを録画し、さらに権限を昇格できるという脆弱性があります。
これは新しい 報告 Cisco Talos のサイバーセキュリティ研究者によると、発見した脆弱性は macOS での権限の処理方法に関係しているという。簡単に言うと、アプリが最初にマイクなどにアクセスする必要があるときは、ユーザーに明示的な許可を求める。その後は、ユーザーがもう一度明示的に拒否するまでアクセスは有効のままになる。
そのため、すでに広範な権限が付与されているアプリを探すことで、脅威アクターは標的のエンドポイントで悪意のある操作を実行できると研究者らは結論付けた。
マイクロソフトアプリの欠陥
そのために、チームは、Microsoft のアプリケーション 6 つに影響を及ぼす 8 つの脆弱性を特定したと述べています。
CVE-2024-42220 (見通し)
CVE-2024-42004 (Teams – 職場または学校) (メイン アプリ)
CVE-2024-39804 (パワーポイント)
CVE-2024-41159 (OneNote)
CVE-2024-43106 (エクセル)
CVE-2024-41165 (ワード)
CVE-2024-41145 (Teams – 職場または学校) (WebView.app ヘルパー アプリ)
CVE-2024-41138 (Teams – 職場または学校) (com.microsoft.teams2.modulehost.app)
これは大きな懸念事項のように思えるかもしれないが、マイクロソフトは別の印象を抱いている。同社は研究者に対し、変数が多すぎるため、これらの欠陥が悪用される可能性は非常に低いと伝えた。
その結果、同社は欠陥を修正する予定はなく、「マイクロソフトはこれらの問題を低リスクと見なしており、同社のアプリケーションの一部はプラグインをサポートするために署名されていないライブラリの読み込みを許可する必要があり、問題の修正を拒否している」と研究者らはブログ投稿で述べた。
しかし レジスター マイクロソフトは、問題の核心であったライブラリインジェクションを可能にする機能を削除するために、Teams アプリと OneNote を更新したと報告しました。
TechRadar Pro のその他の記事
#どうやらmacOS上のMicrosoftアプリには深刻なセキュリティ上の欠陥があるようだ