Сегодня 05 февраля 2025
18+
MWC 2018 2018 Computex IFA 2018
реклама
Новости Software

Миллионы приложений для iOS и macOS оказались под угрозой взлома из-за уязвимости в CocoaPods

Специалисты в сфере информационной безопасности из EVA Information Security обнаружили несколько уязвимостей в менеджере зависимостей CocoaPods, с помощью которого разработчики могут переносить функции из других приложений в свои. Проблема затронула около 3 млн приложений для iOS и macOS, которые используют в своей работе CocoaPods.

 Источник изображения: 9to5mac.com

Источник изображения: 9to5mac.com

Эксплуатация этих уязвимостей может привести к тому, что злоумышленники получат доступ к конфиденциальным данным приложений, включая номера банковских карт пользователей, медицинские записи и др. Такая информация может использоваться для совершения ряда преступлений, таких как мошенничество, шантаж и корпоративный шпионаж.

Согласно имеющимся данным, уязвимости связаны с механизмом проверки подлинности электронной почты, который используется для аутентификации разработчиков отдельных библиотек. Например, злоумышленник может изменить URL-адрес в ссылке для проверки, чтобы она перенаправляла на вредоносный сервер. Разработчики CocoaPods исправили все обнаруженные уязвимости после получения соответствующего сообщения от EVA.

Отметим, что это не первый случай, когда в CocoaPods находят опасные уязвимости. В 2021 году разработчики подтвердили наличие уязвимости, которая позволяла репозиториям CocoaPods запускать произвольный код на серверах, которые им управляют. Такая ошибка могла использоваться злоумышленниками для подмены легитимного кода вредоносными пакетами, которые в конечном счёте могли оказаться в приложениях для iOS и macOS.

Источник:

Если вы заметили ошибку — выделите ее мышью и нажмите CTRL+ENTER.
Вечерний 3DNews
Каждый будний вечер мы рассылаем сводку новостей без белиберды и рекламы. Две минуты на чтение — и вы в курсе главных событий.
Материалы по теме

window-new
Soft
Hard
Тренды 🔥
Пользователи одной из служб Microsoft уже шесть лет подвергаются фишинговой атаке 12 мин.
ПАО «Софтлайн» создало холдинг АО «Бэлл» для оптимизации структуры бизнеса 24 мин.
Zyxel порекомендовала клиентам купить новые маршрутизаторы, потому что устранять уязвимости в старых она не будет 36 мин.
YouTube заработал на рекламе рекордные $10,5 млрд за прошлый квартал 2 ч.
Новая версия российской службы каталогов Avanpost DS получила поддержку доверительных отношений с MS AD 2 ч.
Первый крупный патч для Warhammer 40,000: Space Marine 2 в 2025 году не заставит себя долго ждать — обновление 6.0 получило дату выхода 5 ч.
OpenAI поможет южнокорейской Kakao в развитии ИИ-решений и не прочь посотрудничать с SK hynix и Samsung 5 ч.
Второй фанатский проект по Bloodborne за последние дни вдруг нарушил авторские права Sony 5 ч.
Поиск Google изменится в 2025 году — компания хочет сделать его более похожим на ИИ-помощника 6 ч.
EA впервые подтвердила, когда выйдет новая Battlefield 6 ч.