В приложении Quick Look для предпросмотра файлов в macOS обнаружена уязвимость, раскрывающая содержимое файлов, хранящихся на защищенных паролем зашифрованных дисках.
Как пояснил исследователь в области безопасности Войцех Регула (Wojciech Regula), при открытии или создании какого-либо документа операционная система кэширует его и сохраняет копию, которая впоследствии открывается в Quick Look. Проблема заключается в том, что кэшированные файлы/папки хранятся в открытом виде в доступной области на незашифрованном жестком диске.
Для подтверждения теории Регула загрузил один и тот же файл на два диска. Один из них был зашифрован с помощью программы VeraCrypt, второй с использованием стандартных методов шифрования Apple. Далее он ввел простую команду на терминале и получил доступ к папке, где хранились все кэшированные файлы в незащищенном виде.
По словам другого специалиста, Патрика Уордла (Patrick Wardle), описанная Регулой проблема существует уже порядка восьми лет, в том числе в актуальной версии macOS Mojave, которую Apple представила в начале нынешнего месяца.
В случае с защищенными контейнерами AFPS macOS ведет себя похожим образом, предоставляя возможность просмотреть даже зашифрованные тома. Когда контейнер демонтируется, миниатюры файлов сохраняются во временной папке, пояснил Уордл. При наличии доступа к системе атакующие или правоохранительные органы могут просмотреть эти документы. Специалист также отметил, что при подключении «флешки» к Mac, система создаст иконки файлов, содержащихся на внешнем накопителе, и сохранит их на загрузочном диске.
В настоящее время неизвестно, намерена ли Apple исправлять вышеописанную уязвимость, а пока эксперты рекомендуют пользователям вручную удалять кэш QuickLook при демонтаже контейнера.
Quick Look – программа для предпросмотра документов разных форматов. Впервые функционал появился в версии Mac OS X Leopard.