iTunes 中的本地权限提升漏洞可能会给 Windows 用户带来大麻烦

Cyfirma Research 最近发现了一个严重的安全漏洞,影响 Windows 系统上的 iTunes 用户。

iTunes 中的本地权限提升漏洞可能会给 Windows 用户带来大麻烦

此本地权限提升漏洞分类为 CVE-2024-44193,允许访问权限有限的攻击者提升权限,从而可能危及整个系统。

该漏洞存在于Windows 版 iTunes 12.13.2.3 及更早版本中,对系统安全构成严重威胁,因此及时更新和修补至关重要。

紧急 iTunes 更新可解决此升级风险

CVE-2024-44193背后的核心问题在于权限管理不当,特别是与AppleMobileDeviceService.exe相关。

攻击者可以通过操纵C:\ProgramData\ Apple \Lockdown目录中的文件来利用 CVE-2024-44193 漏洞。如果权限设置不充分,即使是低权限用户也可以向该目录写入任意文件,从而为攻击者创造了权限提升的机会。

该漏洞并不难触发,因此其利用尤其令人担忧,因为攻击者可以使用各种工具(例如 NTFS 连接和机会锁)来构建复杂的漏洞利用链,从而以提升的权限执行任意代码。

CVE-2024-44193 的利用遵循结构化的步骤序列,允许攻击者操纵 AppleMobileDeviceService.exe 并获得提升的权限。首先,攻击者在 Lockdown 目录中创建任意文件,利用 Oplock 等工具在关键时刻停止进程。然后,他们可以利用 NTFS 连接,将文件删除重定向到关键系统区域。

TechRadar的头像TechRadar认证作者

相关推荐

  • Photoshop彻底走向移动端——并且充满了AI魔力

    Adobe正在将其强大的Photoshop桌面功能带到移动端和Web端。公司宣布推出一款新的Photoshop应用,最初在iOS和Web平台上提供,Android版本也将很快推出。像许多内置和第三方照片编辑工具一样,该应用利用AI提供生成式编辑和设计功能,同时保留了熟悉的功能。 这款新应用引入了来自桌面版本的编辑功能,旨在满足希望在设计和编辑过程中拥有更大灵…

    2025年2月28日
    206
  • 试玩游戏赚钱的平台(几款试玩游戏赚佣金奖励高的平台)

    在移动互联网迅速发展的今天,试玩游戏成为了许多用户额外赚钱的一种便捷方式。2025年,随着各类试玩应用的涌现,用户可以选择更多符合自己需求的平台。为了帮助大家在众多选择中挑选出既可靠又能带来较高收益的应用,下面是根据2025年市场调研和用户反馈整理出的几款试玩游戏赚佣金奖励高的平台。 1、趣闲赚 趣闲赚APP是一款功能全面的任务赚钱应用,它提供了游戏试玩、悬…

    2025年4月10日
    187
  • Gmail 最新更新或将帮你彻底清理收件箱——摆脱那些你从未使用过的旧订阅邮件

    Gmail 正在为移动端和网页版用户推出一项新的“管理订阅”功能,旨在帮助用户清理多年积累的订阅邮件,最终实现邮箱收件箱的整洁。 这项新工具允许用户在应用或网站的导航抽屉中,一次性查看并取消所有活跃的邮件订阅。 该功能最初于 2025 年初进行测试,现在正广泛推送到 Android、iOS 和网页版,预计将在接下来的两周左右实现全面可用。 Gmail 希望让…

    2025年7月9日
    41
  • iPhone 版 Word 现可将你的语音笔记转换为文档

    iPhone 和 iPad 版的 Microsoft Word 现在可以将语音笔记转换为格式完整的文档,这是微软基于 Copilot 生成式 AI 功能带来的最新改进。 该功能可通过点击带有加号(+)的“新建”按钮并选择“使用 Copilot”链接来启用。接下来,你可以选择所需的语言和文档格式。目前支持三种格式模式:带有章节和标题的“文档”模式、采用段落结构…

    2025年4月19日
    114
  • 如何在iPhone上取消隐藏应用程序

    在iPhone上隐藏应用程序曾经有点棘手,但iOS 18终于让你可以隐藏和锁定你想要保密的应用程序。不过,揭示这些隐藏的应用程序以及隐藏的App Store购买确实需要一些数字跑腿工作。 如何取消隐藏iPhone上的应用程序 使用iOS 18的iPhone将允许您手动锁定和隐藏任何您希望禁止其他可能访问该设备的人使用的应用程序。以这种方式隐藏的应用程序可以在…

    2024年11月10日
    264

发表回复

您的邮箱地址不会被公开。 必填项已用 * 标注