Приложение Почта в macOS содержало 0-click уязвимость
Исследователь в области кибербезопасности опубликовал подробности уязвимости под идентификатором CVE-2020-9922, затрагивающей приложение «Почта» в операционной системе macOS. Эксплуатация подразумевает отправку жертве двух ZIP-вложений в письме.
В сущности, это 0-click брешь, позволяющая добавлять или модифицировать любой произвольный файл внутри песочницы приложения Apple «Почта».
Успешная эксплуатация бага может открыть злоумышленнику доступ к конфиденциальной информации, а также позволить ему изменить настройки приложения «Почта»
Более того, дыру CVE-2020-9922 вполне можно использовать для червеобразных атак, в случае которых некие вредоносные файлы будут пересылаться за счёт самих жертв. CVE-2020-9922 получила 6,5 баллов по шкале CVSS — средняя степень опасности.
Apple уже пропатчила уязвимость с выходом macOS Mojave 10.14.6, macOS High Sierra 10.13.6 и macOS Catalina 10.15.5.
Источник: anti-malware.ru
07 апреля 2021