Сегодня 12 августа 2025
18+
MWC 2018 2018 Computex IFA 2018
реклама
Новости Software

Миллионы приложений для iOS и macOS оказались под угрозой взлома из-за уязвимости в CocoaPods

Специалисты в сфере информационной безопасности из EVA Information Security обнаружили несколько уязвимостей в менеджере зависимостей CocoaPods, с помощью которого разработчики могут переносить функции из других приложений в свои. Проблема затронула около 3 млн приложений для iOS и macOS, которые используют в своей работе CocoaPods.

 Источник изображения: 9to5mac.com

Источник изображения: 9to5mac.com

Эксплуатация этих уязвимостей может привести к тому, что злоумышленники получат доступ к конфиденциальным данным приложений, включая номера банковских карт пользователей, медицинские записи и др. Такая информация может использоваться для совершения ряда преступлений, таких как мошенничество, шантаж и корпоративный шпионаж.

Согласно имеющимся данным, уязвимости связаны с механизмом проверки подлинности электронной почты, который используется для аутентификации разработчиков отдельных библиотек. Например, злоумышленник может изменить URL-адрес в ссылке для проверки, чтобы она перенаправляла на вредоносный сервер. Разработчики CocoaPods исправили все обнаруженные уязвимости после получения соответствующего сообщения от EVA.

Отметим, что это не первый случай, когда в CocoaPods находят опасные уязвимости. В 2021 году разработчики подтвердили наличие уязвимости, которая позволяла репозиториям CocoaPods запускать произвольный код на серверах, которые им управляют. Такая ошибка могла использоваться злоумышленниками для подмены легитимного кода вредоносными пакетами, которые в конечном счёте могли оказаться в приложениях для iOS и macOS.

Источник:

Если вы заметили ошибку — выделите ее мышью и нажмите CTRL+ENTER.
Материалы по теме

window-new
Soft
Hard
Тренды 🔥
«Победа для разработчиков и потребителей»: Fortnite вернётся на iOS в Австралии 2 мин.
League of Legends вскоре получит WASD-управление — игра станет дружелюбнее к новичкам 36 мин.
Nvidia выпустила драйвер, добавляющий поддержку DLSS 4 в GTA V Enhanced и Senua’s Saga: Hellblade II Enhanced 2 ч.
Sk Capital вложит в Softline 5 млрд рублей — это одна из крупнейших сделок на рынке 2 ч.
Геймплейный трейлер раскрыл дату выхода Henry Halfhead — поучительного приключения про половину головы с умением вселяться в предметы 4 ч.
Senua’s Saga: Hellblade II вышла на PS5 сразу в расширенном издании, а на ПК получила поддержку Steam Deck и DLSS 4 4 ч.
Remedy признала провальный старт FBC: Firebreak и похвасталась продажами Control 5 ч.
Anthropic научила чат-бота Claude припоминать старые диалоги с пользователем 6 ч.
Анонсирована корейская Black Myth: Wukong — фэнтезийный AAA-экшен Woochi the Wayfarer по мотивам классического романа 6 ч.
Илон Маск пригрозил Apple «незамедлительным» иском за занижение рейтинга Grok в App Store 6 ч.
Жаркая катка: видеокарта GeForce RTX 5090 вспыхнула во время игры в Battlefield 6 54 мин.
Supermicro представила 4U-сервер на базе NVIDIA HGX B200 с СЖО 2 ч.
Tesla запустила редкую рекламу своего автопилота, но пытается скрыть его несовершенство 2 ч.
Alibaba, ByteDance и другим китайским IT-гигантам придётся объясниться за закупки ИИ-ускорителей Nvidia H20 2 ч.
Китайские учёные отправили в Тибет робота-антилопу, который проследил за стадом настоящих 3 ч.
В России стартовали продажи Honor Choice Earbuds X7 Pro — наушников с ИИ-шумоподавлением и автономностью до 38 часов 3 ч.
В США разработали транзисторы для Венеры — они переживут нагрев даже до 800 °C 3 ч.
NVIDIA анонсировала компактные ускорители RTX PRO 4000 Blackwell SFF Edition и RTX PRO 2000 Blackwell 3 ч.
Роскомнадзор провёл зачистку: в России стало на 15 млн активных SIM-карт меньше в этом году 5 ч.
Synergy Research: на второстепенных рынках колокейшн-сервисов зарегистрирован крупнейший рост год к году 5 ч.