реклама
Новости Software

В приложении Telegram для macOS обнаружена уязвимость, открывающая доступ к камере и микрофону

Предназначенное для macOS приложение Telegram содержит уязвимость, через которую злоумышленник может получить доступ к веб-камере и микрофону компьютера, обнаружил инженер Google Дэн Рева (Dan Revah).

 Источник изображения: Rubaitul Azad / unsplash.com

Источник изображения: Rubaitul Azad / unsplash.com

Уязвимость клиента Telegram под macOS была выявлена ещё в феврале, и тогда же администрация платформы получила о ней уведомление. Но администрация Telegram на сообщение не отреагировала, и Рева принял решение предать своё открытие широкой огласке.

Уязвимость возникла из-за возможности интеграции в Telegram сторонней динамической библиотеки (Dylib). Из-за этого приложение обходит средства защиты Hardened Runtime и Entitlements: первое предназначено для защиты от вредоносного кода и манипуляций с памятью, а второе — для контроля над доступом к микрофону, камере и другим компонентам компьютера.

В результате становится возможным внедрить на компьютер собственную динамическую библиотеку, запуск которой будет производиться от имени Telegram с его полномочиями — она позволит негласно записывать звук и видео, сохраняя записи в файле. При включении инструмента LaunchAgent такая вредоносная библиотека сможет самостоятельно запускаться после перезагрузки компьютера, а открывать мессенджер для этого уже не потребуется.

Проблема возникла из-за того, что на macOS отсутствует жёсткое требование поддержки Hardened Runtime в приложениях, тогда как на iOS оно есть.

Источник:

Если вы заметили ошибку — выделите ее мышью и нажмите CTRL+ENTER.
Вечерний 3DNews
Каждый будний вечер мы рассылаем сводку новостей без белиберды и рекламы. Две минуты на чтение — и вы в курсе главных событий.
Материалы по теме
window-new
Soft
Hard
Тренды 🔥
Владелец Ticketmaster подтвердил утечку данных 560 млн пользователей спустя 11 дней 3 ч.
В Telegram добавили сообщения с анимированными эффектами, глобальные хештеги и другие нововведения 4 ч.
Anthropic позволит создавать персональных помощников на базе ИИ-чат-бота Claude 5 ч.
ElevenLabs запустила ИИ-генератор звуковых эффектов по текстовому описанию 6 ч.
Новая статья: Songs of Conquest — песнь величия. Рецензия 17 ч.
В ранний доступ Steam ворвался олдскульный шутер Selaco на движке классических Doom — с перестрелками и умными врагами в духе F.E.A.R. 19 ч.
Warhorse официально подтвердила перевод на русский язык в Kingdom Come: Deliverance 2 21 ч.
Perplexity AI превратит поисковую выдачу в веб-страницу, которой удобно делиться с другими 21 ч.
Google добавила редактирование RCS-сообщений и другие полезные функции в Android 22 ч.
Эндгейм подкрался незаметно: авторы перспективного «дьяблоида» Wolcen: Lords of Mayhem решили забросить разработку всего через четыре года после релиза 22 ч.
Vivo оккупировала значительную часть майского рейтинга производительности AnTuTu 44 мин.
Игровой монитор Xiaomi G Pro 27i на панели Mini LED с 1152 зонами затенения выйдет на мировой рынок 47 мин.
Starlink хочет открыть для пользователей спутниковую сотовую связь уже осенью 3 ч.
Новые спутники Starlink могут уничтожить радиоастрономию на Земле, предупреждают учёные 5 ч.
Корейский профсоюз Samsung объявил забастовку, но на производство и поставки памяти это не повлияет 5 ч.
Последний «дружественный» поставщик VSAT-оборудования Gilat Satellite Networks приостановил работу в РФ 6 ч.
Samsung проиграла Huawei и больше не первая по продажам складных смартфонов в мире 6 ч.
Минцифры предлагает выдавать льготные кредиты для строительства ЦОД 6 ч.
Госархив РФ построит в Калужской области дата-центр за 1 млрд руб., оснастив его российскими серверами и СХД Depo 6 ч.
В метеорите с Марса учёные разглядели образ древней Земли 6 ч.