研究人员发现 macOS 日历应用程序中存在一个漏洞,允许未经授权访问和操纵用户的敏感数据,例如存储在 iCloud 中的照片。 该漏洞分两个阶段发生: 首先,通过零点击技术,攻击者可以通过发送带有特制文件名的恶意日历邀请,将受感染的文件插入日历系统。 然后,这些受感染的文件可以在无需用户干预的情况下执行,从而导致潜在的数据盗窃或系统受损。 该缺陷最初存在于 macOS Montery 中,但在后续更新中得到了解决。 其次,研究人员利用这个最初的漏洞在系统更新过程中安装了未被检测到的恶意应用程序。 通过操纵应用程序的设置,攻击者可以获得对用户 iCloud 帐户中存储的私人照片数据的访问权限。 苹果公司在发现后解决了这两个漏洞,但强调了定期更新软件以确保最高安全级别的重要性。