Apple 最近解决了 macOS 中的一个关键安全漏洞,该漏洞允许攻击者绕过系统完整性保护(SIP)并安装恶意内核驱动程序。此漏洞被标识为 CVE-2024-44243,利用了负责处理磁盘状态保持的 Storage Kit 守护程序。该漏洞只能由具有本地访问权限和 root 权限的攻击者利用,并且需要用户交互。
系统完整性保护(SIP),也称为“rootless”,是 macOS 中的一项安全功能,可限制 root 用户帐户的权限,以防止恶意软件修改受保护的系统文件和文件夹。通常,禁用 SIP 需要重新启动系统并访问 macOS 恢复模式,因此需要对设备进行物理访问。然而,该漏洞允许黑客在无需物理访问的情况下绕过这些限制。
利用此漏洞可能使攻击者能够安装 rootkit,创建难以删除的持续性恶意软件,并规避其他安全措施,如透明度、同意和控制(TCC)检查,从而可能导致未经授权的数据访问。Apple 已在 2024 年 12 月 11 日发布的最新 macOS Sequoia 15.2 更新中修补了此问题。
Microsoft 强调了 SIP 作为抵御网络安全威胁的关键防御措施的重要性,并指出绕过这种保护可能会对操作系统的安全造成严重后果。此事件凸显了需要强大的安全解决方案来检测此类异常,以确保对 macOS 系统的全面保护。