Meta macOS AI助手Muse曝0-day漏洞:本地应用可窃取账户令牌
摘要
安全专家Patrick Wardle披露,Meta的macOS AI助手Muse存在0-day漏洞。任何本地应用或终端命令均可修改未公开设置,将语音转录端点重定向至攻击者服务器,进而窃取Muse账户令牌并获取完整控制权。该漏洞由Ars Technica报道,目前尚未有官方修复信息。
据Ars Technica报道,安全专家Patrick Wardle公开披露了Meta旗下macOS平台AI助手Muse的一个0-day漏洞。该漏洞允许本地环境中的任意应用程序或终端命令对Muse的未公开设置进行篡改,从而实施攻击。
具体而言,攻击者能够将Muse的语音转录端点重定向至其控制的服务器。通过这一操作,攻击者可截获Muse的账户令牌,并借此获得对该账户的完整控制权。漏洞利用门槛较低,仅需本地应用或终端命令即可触发。
Wardle是知名macOS安全研究员,曾多次发现苹果生态中的高危漏洞。此次披露的Muse漏洞涉及Meta的AI助手产品,该产品集成于macOS系统,提供语音转录等功能。目前Meta尚未对此漏洞作出公开回应,修复方案也未公布。
对于使用Muse的macOS用户而言,该漏洞意味着本地恶意应用可能绕过常规权限限制,直接窃取AI助手账户的访问凭证。由于漏洞细节已公开,建议用户关注Meta的后续安全更新,并谨慎对待来源不明的本地应用。
本文由新大陆基于公开信息编辑整理
信息来源:AIHOT AIHOT原文 ↗