باگ مکاواس: تعویض بیسروصدای فایل اجرایی اپها
خلاصهٔ کاملتر
تو یه گزارش تازه، تلال حاج بکری و تامی میسک از تیم Mysk نشون دادن که مکاواس یه رخنه داره که اجازه میده فایل اجرایی اصلی هر اپی که از وب دانلود شده، بیسروصدا با یه باینری دیگه عوض بشه. به گفتهٔ نویسندهها این کار نه رمز ادمین میخواد نه دسترسی بالا؛ فقط کافیه مهاجم بتونه کدی با دسترسی کاربر فعلی اجرا کنه. نسخههای Tahoe 26.0.0 تا 26.5.2 و بتاهای Golden Gate 27 تست و تأیید شدن.
در حالت عادی مکاواس اجازه نمیده محتوای باندل یه اپ نصبشده دستکاری بشه، حتی با دسترسی ادمین. ولی محققها اتفاقی فهمیدن اگه کل باندل آرشیو بشه، نسخهٔ اصلی پاک بشه و آرشیو دوباره سر جاش باز بشه، اون محافظت برداشته میشه و از اون به بعد فایل اجرایی بدون هیچ پرامپتی قابل تعویضه. چون منابع باندل دستنخورده میمونن هشهای امضا همچنان معتبرن، و باینری جایگزین هم چون ad hoc امضا شده اجازهٔ اجرا میگیره.
خطر اصلی همینجاست: باینری جایگزین مجوزهای قبلی اپ رو به ارث نمیبره، پس برای Keychain و پوشههای محافظتشده با TCC مثل Desktop و Documents باز هم پرامپت میگیره — ولی چون داخل باندل همون اپه، پرامپت اسم و آیکون اپ معتبر رو نشون میده و کاربری که بهش اعتماد داره احتمالاً تأیید میکنه. Mysk تأکید میکنه این باگ Signal نیست و اپهای دانلودی دیگه مثل Brave، Cursor، Slack و Xcode هم همین وضع رو دارن.
اپل بعد از بررسی گزارش رو بست و گفت این یه مشکل امنیتی نیست: حمله به اجرای کد با دسترسی کاربر نیاز داره، TCC و Gatekeeper دور زده نمیشن و قانع کردن کاربر برای تأیید پرامپت از نظرشون مهندسی اجتماعیه. نویسندهها موافق نیستن و پیشنهاد میدن مکاواس امضای اپ رو وقتی باندلش عوض شده دوباره اعتبارسنجی کنه و تو پرامپتهای دسترسی، هویت امضاکنندهٔ فایل اجرایی رو هم کنار اسم اپ نشون بده.
نکات کلیدی:
- تعویض فایل اجرایی اپهای دانلودی از وب، بدون رمز و بدون هشدار Gatekeeper ممکنه
- شرطش اینه که اپ حداقل یک بار اجرا شده باشه و مهاجم دسترسی کاربر فعلی رو داشته باشه
- باینری جایگزین با اسم و آیکون اپ معتبر، اجازهٔ Keychain و Desktop و Documents میخواد
- اپل گزارش رو بست و گفت نیازی به وصله نیست
- پیشنهاد محققها: اعتبارسنجی دوبارهٔ امضا و نمایش هویت امضاکننده تو پرامپتها




