KeySteal 익스플로잇: macOS Mojave 결함이 Mac 키체인 암호를 위험에 빠뜨립니다.

macOS Mojave 결함은 키체인 암호를 위험에 빠뜨립니다.

macOS 키체인
Apple은 여전히 ​​보상을 제공하지 않습니다.
사진: 킬리언 벨/컬트 오브 맥

macOS Mojave에서 발견된 새로운 결함은 민감한 키체인 데이터를 위험에 빠뜨립니다.

한 보안 연구원은 관리자 액세스 없이 누구나 저장된 사용자 이름과 비밀번호에 액세스할 수 있는 익스플로잇을 시연했습니다. 그러나 제공되는 보상이 없기 때문에 그는 Apple과 세부 사항을 공유하지 않을 것입니다.

통해 버그 현상금 프로그램, Apple은 사람들이 심각한 iOS 취약점을 발견하면 보상을 제공합니다. 그러나 동일한 메커니즘이 macOS로 확장되지 않습니다. 그렇기 때문에 연구원 Linuz Henze는 Mojave에서 새로 발견된 결함에 대한 세부 정보를 공개하지 않습니다.

그러나 iOS 문제를 식별하여 좋은 실적을 올린 Henze는 취약점이 허용하는 바를 정확히 세상에 보여주고 싶어하는 것 같습니다. 그리고 좋지 않습니다.

KeySteal 익스플로잇은 Mac 키체인 암호를 훔칩니다.

Henze는 KeySteal이라고 부르는 프로그램을 사용하여 관리자 액세스 없이 macOS 키체인에 저장된 사용자 이름과 암호를 성공적으로 캡처했습니다.

하면 차이가 없습니다. 액세스 제어 목록 기계에 있습니다. 맥의 시스템 무결성 보호 막을 수도 없습니다.

다음은 KeySteal의 작동에 대한 짧은 비디오입니다.

Henze는 익스플로잇이 "로그인" 및 "시스템" 키체인의 모든 항목에 액세스하는 데 사용될 수 있다고 말합니다. 그러나 정보를 다르게 저장하는 iCloud 키체인의 데이터에는 접근할 수 없습니다.

보안 연구원은 Apple에 압력을 가하려고 합니다.

Henze는 macOS용 버그 바운티 프로그램의 부족으로 인해 자신의 발견을 Apple에 공개하지 않을 것입니다. 그는 다른 연구원들이 보안 문제를 공개적으로 공개하여 Apple이 변경하도록 압력을 가할 수 있도록 장려하고 있습니다.

Apple이 Mojave의 이 특정 문제를 인지하고 있는지는 확실하지 않지만 사용자가 스스로를 보호하기 위해 할 수 있는 일이 있습니다.

KeySteal 악용을 방지하는 방법

추가 암호로 로그인 키체인을 잠그면 KeySteal과 같은 악용을 차단할 수 있습니다. macOS에서는 기본적으로 보호되지 않으므로 수동으로 수행해야 합니다. Mac을 사용할 때 끝없는 암호 프롬프트를 의미하기 때문에 수정 사항은 이상적이지 않습니다.

그러나 현재로서는 이 macOS 취약점에 대한 유일한 수정 사항입니다. 따라서 문제가 걱정된다면 유일한 선택입니다.

을 통해: 헤이세

최신 블로그 게시물

| 컬트 오브 맥
September 10, 2021

WSJ: 애플의 차기 아이패드 미니가 레티나 디스플레이를 탑재할 '가능성'Retina 디스플레이가 있을 것인가, 없을 것인가?그것은 모두가 2세대 아이패드 미니에 대해 묻는 큰 질문이며, 우리는 이에 대해 몇 달 동안 상충되는 보고서를 보아왔습니다. 그러나 "문제...

| 컬트 오브 맥
September 11, 2021

Samsung Galaxy S8 배터리는 매우 친숙해 보입니다.삼성의 참담한 노트 7 배터리 사건이 반복되지 않기를 바랍니다.사진: 아이픽스잇많은 사람들은 삼성이 갤럭시 S8 시리즈에 대해 극적으로 다른 디자인을 선택할 것이라고 생각했습니다. 악명 높은 노트 7 ...

| 컬트 오브 맥
September 10, 2021

놀라운 콘텐츠 최적화 도구 InboundWriter가 곧 iPad에 출시될 예정입니다. [독점]InboundWriter의 이미지 제공.인바운드 라이터 당신이 놀라는 놀라운 트릭 응용 프로그램 중 하나가 존재합니다. 웹 기반 텍스트 편집기로 속도계와 같은 큰 게이지...