大数跨境
0
0

恶意源代码库可攻陷Mac安全

恶意源代码库可攻陷Mac安全 代码卫士
2016-04-19
1
导读:研究人员发现了Apple Mac操作系统中存在的一个安全问题,原因出在与OS X版本绑定的Git老旧版本上。

研究人员发现了Apple Mac操作系统中存在的一个安全问题,原因出在与OS X版本绑定的Git老旧版本上。

Git是一种版本控制系统(VCS),允许开发人员管理源代码库,并追踪每个版本中的代码变化。

Mac版本与不安全的Git版本绑定

安全研究人员发现El CapitanGit的一个老旧版本半丁,这个版本会让用户暴露到两种可能的攻击场景下,原因是所有的Git版本 2.7.3和之前的版本都存在CVE-2016-2324CVE-2016-2315漏洞。El Capitan默认跟Git 2.6.4版本绑定。

这两个漏洞都属于堆溢出,使得攻击者能够执行恶意代码。而攻击成功的唯一条件是Mac用户复刻包含恶意代码的Git库。攻击者能够使用隐藏在库中的恶意代码发动Mac攻击、攻陷系统并且控制用户设备。

被绑定的Git版本只有破坏Git支持才能更新

安全研究人员指出,这种特殊的Git实例无法被更新,用户也无法改变运行权限来抵消Git进制的功能。对El Capitan的后台进行挖掘后,研究人员发现“/usr/bin/git”二进制实际上是包含Xcode的一个Git版本的链接“/Applications/Xcode.app/Contents/Developer/usr/bin”。更新或改变这个二进制的许可都会破坏Git支持。


【声明】内容源于网络
0
0
代码卫士
奇安信代码卫士是国内第一家专注于软件开发安全的产品线,产品涵盖代码安全缺陷检测、软件编码合规检测、开源组件溯源检测三大方向,分别解决软件开发过程中的安全缺陷和漏洞问题、编码合规性问题、开源组件安全管控问题。本订阅号提供国内外热点安全资讯。
内容 1774
粉丝 0
代码卫士 奇安信代码卫士是国内第一家专注于软件开发安全的产品线,产品涵盖代码安全缺陷检测、软件编码合规检测、开源组件溯源检测三大方向,分别解决软件开发过程中的安全缺陷和漏洞问题、编码合规性问题、开源组件安全管控问题。本订阅号提供国内外热点安全资讯。
总阅读32
粉丝0
内容1.8k