最近MacOSのセキュリティにおける欠陥を発見しましたシステムには、悪意のあるアクターがプライバシー保護をバイパスできるようにする可能性があり、そのため、機密のユーザーデータを取得できるようになります。不思議に思う人のために、マイクロソフトは脅威インテリジェンスチームの助けを借りて、この脆弱性を明らかにしました。
脆弱性は、Appleの透明性、同意、および制御(TCC)フレームワークのラウンドに関連しています。アプリのプライベートデータへのアクセスを制御するように設計されています。脆弱性は、プラグインをインデックスファイルに使用するファイル検索アプリであるMacOSのSpotlightアプリに関連付けられています。
Spotlightプラグインには、サンドボックス化された環境でも特定の保護エリアにアクセスするのに十分な特権があります。アラートは、敵がダウンロードフォルダーや敏感なApple Intelligenceキャッシュなど、より厳格なプライバシー制限がある領域に保存されているデータのTCC保護をバイパスするためのスポットライトプラグインを「誤用」できることを示唆しました。
また、研究者は、写真、メタデータ、写真アプリの削除されたファイルなど、ファイルをどのように見えるかを示す「Sploitlight」と呼ばれる概念実証ツールも提供しています。写真では、メタデータにはGPS座標、タイムスタンプ、デバイス情報などが含まれます。
参照:
それはほとんど意図的であり、より間接的ではありませんが、脆弱なプラグインは、AIノートで渡され、/または生成されたアイテムのバウンスされた電子メールメッセージの要約など、Apple Intelligenceキャッシュに保存されているプライベートデータにもアクセスできます。脆弱性にはCVE識別子CVE-2025-31199が与えられ、AppleはそれをパッチしましたMacos Sequoia 15.4の軽微な放出、2025年3月にリリースされました。















