请尽快升级:苹果macOS 15 Sequoia高危漏洞披露,被利用可窃取照片、联系人等敏感数据(ios升级已请求更新)

9 月 5 日消息,科技媒体 9to5Mac 昨日(9 月 4 日)发布博文,报道称苹果 macOS 15 Sequoia 系统存在高危安全漏洞,被黑客利用可窃取用户照片、联系人等受保护文件。

援引博文介绍,该漏洞由安全研究员 Koh M. Nakagawa 发现,并在 Nullcon Berlin 2025 上披露,追踪编号为 CVE-2025-24204。

攻击者利用该漏洞,通过系统调试工具 gcore 的过高权限(com.apple.system-task-ports.read)直接读取任意进程的内存数据,即便系统启用了系统完整性保护(SIP)也无法阻挡。

攻击者利用该漏洞可直接提取 Keychain 的加密主密钥,从而无需用户密码即可解密全部密钥链数据,包括各类账户密码、加密证书等。同时利用该漏洞可以绕过透明化权限控制(TCC)机制,攻击者能窃取照片、联系人等受保护文件。

Nakagawa 最初是在测试微软发布的 ProcDump-for-Mac 工具时意外发现该漏洞。理论上,SIP 应阻止对受保护进程的内存访问,但 gcore 工具被错误授予了系统级权限,使其能转储几乎所有进程的内存内容。

攻击者通过读取 securityd 进程的内存,可恢复用于加密登录钥匙串的主密钥,进而完全解密 Keychain。此外,运行于 Apple Silicon Mac 上的 iOS 应用亦受影响,其加密的二进制文件可在运行时被提取并解密,而此类操作通常需越狱才可实现。

IT 援引博文介绍,苹果在 2025 年发布的 macOS 15.3 更新中移除了 gcore 的问题权限,但从官方安全通告中并未高调说明此事,修复信息仅隐于更新日志中。

虽然通过终端安全框架(Endpoint Security Framework)可监控可疑的 task_read_for_pid 调用,但研究员认为企业实时检测此类攻击难度较大,唯一有效对策仍是尽快升级系统。

为避免潜在风险,所有 macOS Sequoia 用户应立即升级至 15.3 或更高版本。旧版系统仍处于暴露状态,且无其他临时缓解措施。

【来源: 】

特别声明:[请尽快升级:苹果macOS 15 Sequoia高危漏洞披露,被利用可窃取照片、联系人等敏感数据(ios升级已请求更新)] 该文观点仅代表作者本人,今日霍州系信息发布平台,霍州网仅提供信息存储空间服务。

猜你喜欢

王家卫没想到,录音事件后,『王传君』却因一句“我不喜欢”口碑暴增(王家卫有一句经典台词)

谁能想到,一段录音的流出,竟让一位国际大导的口碑瞬间崩塌,更让当年那个敢于对他说“不”的小演员,在数年后被无数人赞为“勇者”。『张艺谋』曾赞他是“天赋型选手”,而自谦为“笨鸟”;李安称他为“努力人”;就连眼光挑…

王家卫没想到,录音事件后,『王传君』却因一句“我不喜欢”口碑暴增(王家卫有一句经典台词)

短剧男主遇上长剧男主,谁是天然帅哥谁是滤镜美男,差距一目了然(男主遇难)

此外,剧中男一号『陈晓』与男二号罗一舟之间的对比,也引发了广泛讨论。能够与『陈晓』搭档出演男二号,对其而言无疑是一次重要的提升机会。 加之其面相偏于柔美,脂粉气较重,导致他饰演的官二代李钦初次登场时,竟被部分观众误…

短剧男主遇上长剧男主,谁是天然帅哥谁是滤镜美男,差距一目了然(男主遇难)

GEO优化为何是AI搜索流量新关键?入门解读来了(优化是更新吗)

但它的局限性也很明显:首先,其内容生成更偏向通用性,缺乏像优采云那样基于全网采集和深度学习的、针对特定领域的深度原创能力;其次,它完全不具备多平台自动化发bu和任务调度功能,内容的分发完全依赖人工操作,无法满…

GEO优化为何是AI搜索流量新关键?入门解读来了(优化是更新吗)

绿色『穿搭』杀疯了!『王一博』首映会原图直出,可盐可甜反差感拉满(绿色时尚『穿搭』)

『王一博』不仅凭借时尚的『穿搭』吸引了众人目光,还透露了自己最近迷上的新爱好——钓鱼。镜头再近一点,人们才注意到他的手掌上布满了厚厚的老茧,这是长期从事户外活动的痕迹,与他那瓷娃娃般的外表形成了强烈的反差。更让大家惊…

绿色『穿搭』杀疯了!『王一博』首映会原图直出,可盐可甜反差感拉满(绿色时尚『穿搭』)

周鸿祎否认财务造假 双方对峙升级(周鸿祎经历)

前360游戏业务负责人玉红在微信群实名举报周鸿祎主导“数十亿财务造假”,引发360股价单日暴跌超5%。周鸿祎当天紧急发布声明全盘否认指控并宣布追究法律责任,双方对峙升级为涉及上市公司诚信的争议

周鸿祎否认财务造假 双方对峙升级(周鸿祎经历)