Microsoft Revela Vulnerabilidade no macOS CVE-2024-44243 Permitindo Instalação do Rootkit

A Microsoft lançou luz sobre uma falha de segurança agora corrigida que afeta o Apple macOS que, se explorada com sucesso, poderia ter permitido que um invasor em execução como “raiz” ignorasse a Proteção de Integridade do Sistema do sistema operacional (SIP) e instale drivers de kernel maliciosos carregando extensões de kernel de terceiros.
A vulnerabilidade em questão é CVE-2024-44243 (CVSS score: 5.5), um bug de média gravidade que foi abordado pela Apple como parte de macOS Sequoia 15.2 lançado no mês passado. O fabricante do iPhone descreveu-o como um “problema de configuração” que poderia permitir que um aplicativo malicioso modificasse partes protegidas do sistema de arquivos.
“Ignorar o SIP pode levar a sérias consequências, como aumentar o potencial de invasores e autores de malware instalarem rootkits com sucesso, criar malware persistente, ignorar a Transparência, o Consentimento e o Controle (TCC) e expandir a superfície de ataque para técnicas e explorações adicionais”, disse Jonathan Bar, da equipe de Inteligência de Ameaças da Microsoft disse.
SIP, também chamado de rootless, é um estrutura de segurança isso visa impedir que softwares maliciosos instalados em um Mac violem as partes protegidas do sistema operacional, incluindo /System, /usr, /bin, /sbin, /var e os aplicativos pré-instalados no dispositivo.
Ele funciona aplicando várias proteções contra a conta de usuário root, permitindo a modificação dessas partes protegidas apenas por processos assinados pela Apple e com direitos especiais para gravar em arquivos do sistema, como atualizações de software da Apple e instaladores da Apple.
Os dois direitos específicos do SIP estão abaixo –
- com.apple.rootless.install, que levanta as restrições do sistema de arquivos do SIP para um processo com esse direito
- com.apple.rootless.install.heritable, que levanta as restrições do sistema de arquivos do SIP para um processo e todos os seus processos filhos herdando o direito com.apple.rootless.install
CVE-2024-44243, o mais recente desvio SIP descoberto pela Microsoft no macOS depois CVE-2021-30892 (Shrootless) e CVE-2023-32369 (Migraine), explora o direito do daemon do Storage Kit (storagekitd) “com.apple.rootless.install.heritable” para contornar as proteções SIP.
Especificamente, isso é conseguido aproveitando a “capacidade do storagekitd de invocar processos arbitrários sem validação adequada ou privilégios de queda” para entregar um novo pacote de sistema de arquivos para /Library/Filesystems – um processo filho do storagekitd – e substituir os binários associados ao Utilitário de Disco, que poderiam ser acionados durante certas operações, como reparo de disco.
“Como um invasor que pode ser executado como root pode soltar um novo pacote de sistema de arquivos para /Library/Filesystems, eles podem acionar o storagekitd para gerar binários personalizados, ignorando o SIP”, disse Bar Or. “Acionar a operação de apagamento no sistema de arquivos recém-criado também pode ignorar as proteções SIP.”
A divulgação ocorre quase três meses depois que a Microsoft também detalhou outra falha de segurança na estrutura de Transparência, Consentimento e Controle (TCC) da Apple no macOS (CVE-2024-44133, pontuação CVSS: 5.5) – aka HM Surf – que podem ser explorados para aceder a dados sensíveis.
“Proibir a execução de código de terceiros no kernel pode aumentar a confiabilidade do macOS, sendo a desvantagem que ele reduz os recursos de monitoramento para soluções de segurança”, disse Bar Or.
“Se o SIP for ignorado, todo o sistema operacional não poderá mais ser considerado confiável e, com visibilidade de monitoramento reduzida, os agentes de ameaças poderão adulterar qualquer solução de segurança no dispositivo para evitar a detecção.”
Jaron Bradley, diretor do Threat Labs da Jamf, disse que o SIP continua sendo um alvo cobiçado para pesquisadores de bugs e atacantes, e que muitas das medidas de segurança da Apple operam com a suposição de que o SIP não pode ser contornado. Isso também torna qualquer exploração SIP bem sucedida altamente significativa.
“Tipicamente, os invasores dependem de técnicas de engenharia social para induzir os usuários a interagir com algumas das instruções do sistema operacional”, acrescentou Bradley. “No entanto, uma exploração do SIP pode permitir que um invasor ignore esses prompts, oculte arquivos maliciosos em áreas protegidas do sistema e, potencialmente, obtenha acesso mais profundo. Dada a implementação de baixo nível do SIP, a única maneira de os usuários se protegerem de tais ataques é atualizar prontamente seu sistema operacional sempre que a Apple lançar uma correção de segurança.”
Fonte: https://thehackernews.com/