Il 25 settembre è stato riferito che Meta stava aggiungendo in Muse un avviso di sicurezza più chiaro. La notizia segue la segnalazione di una vulnerabilità nell’app per macOS: il ricercatore di sicurezza Patrick Wardle ha descritto come un’app locale o del codice in esecuzione sul computer potessero modificare impostazioni non documentate e reindirizzare la trascrizione vocale, con il rischio di esporre il token dell’account.

Che cosa permetteva la vulnerabilità di Muse

La falla riguardava l’app Muse per macOS e la gestione delle sue impostazioni interne. Secondo quanto descritto da Wardle, un’app installata localmente o del codice in esecuzione potevano modificare impostazioni non documentate, a prescindere dai permessi macOS concessi a quell’app.

Una di queste impostazioni controllava l’endpoint della trascrizione, cioè l’indirizzo del servizio a cui Muse inviava il parlato. Se reindirizzato verso un server controllato da un attaccante, il servizio poteva rivelare il token usato per autenticare l’account Muse. Quel token avrebbe potuto consentire all’attaccante di prendere il controllo dell’account.

Che cosa mostravano le prove di concetto

Wardle ha descritto prove di concetto capaci di scrivere file malevoli e scattare fotografie. In alcuni casi, ha riferito, queste azioni potevano passare inosservate anche a un utente attento. Tra i possibili vettori è stata descritta anche una tecnica di ingegneria sociale in stile ClickFix, che induce una persona a eseguire codice sul computer.

La risposta di Meta

Meta ha dichiarato di aver rilasciato un hotfix, cioè una correzione rapida, per la vulnerabilità.