Vulnerabilidade de Pop-up de Permissão macOS: TCC, Quem?

2025-05-12
Vulnerabilidade de Pop-up de Permissão macOS: TCC, Quem?

Uma vulnerabilidade do macOS recentemente corrigida, CVE-2025-31250, permitiu que aplicativos simulassem pop-ups de permissão do sistema, enganando os usuários para que concedessem acesso não autorizado. Os atacantes exploraram uma falha nos eventos Apple e no sistema de Transparência, Consentimento e Controle (TCC), separando o aplicativo exibido no pop-up do aplicativo que realmente recebia as permissões. Essa vulnerabilidade aproveitou um erro de lógica no daemon TCC ao lidar com solicitações de permissão de eventos Apple, ignorando a necessidade de criar aplicativos falsos ou substituir atalhos do Dock. A vulnerabilidade foi corrigida, mas destaca a complexidade e os riscos potenciais no gerenciamento de permissões do sistema.

Leia mais

Falha crítica no macOS permite vazamento de senhas e dados do iCloud via NetAuthAgent

2025-03-20
Falha crítica no macOS permite vazamento de senhas e dados do iCloud via NetAuthAgent

Um artigo de pesquisa de segurança expõe uma vulnerabilidade crítica no macOS (CVE-2024-54471) que permite que atacantes roubem credenciais de servidores de arquivos e até mesmo informações da conta do iCloud e tokens de API por meio do NetAuthAgent. A vulnerabilidade decorre do servidor MIG do NetAuthAgent não verificar os remetentes das mensagens, permitindo que atacantes enviem mensagens maliciosas para recuperar credenciais do keychain, acessando posteriormente dados do iCloud, incluindo contatos, calendários e localização. O artigo detalha o kernel Mach, o mecanismo MIG e o processo de exploração, incentivando os usuários a atualizar o macOS para a versão mais recente e habilitar a Proteção Avançada de Dados.

Leia mais