Сегодня 08 февраля 2025
18+
MWC 2018 2018 Computex IFA 2018
реклама
Новости Software

Миллионы приложений для iOS и macOS оказались под угрозой взлома из-за уязвимости в CocoaPods

Специалисты в сфере информационной безопасности из EVA Information Security обнаружили несколько уязвимостей в менеджере зависимостей CocoaPods, с помощью которого разработчики могут переносить функции из других приложений в свои. Проблема затронула около 3 млн приложений для iOS и macOS, которые используют в своей работе CocoaPods.

 Источник изображения: 9to5mac.com

Источник изображения: 9to5mac.com

Эксплуатация этих уязвимостей может привести к тому, что злоумышленники получат доступ к конфиденциальным данным приложений, включая номера банковских карт пользователей, медицинские записи и др. Такая информация может использоваться для совершения ряда преступлений, таких как мошенничество, шантаж и корпоративный шпионаж.

Согласно имеющимся данным, уязвимости связаны с механизмом проверки подлинности электронной почты, который используется для аутентификации разработчиков отдельных библиотек. Например, злоумышленник может изменить URL-адрес в ссылке для проверки, чтобы она перенаправляла на вредоносный сервер. Разработчики CocoaPods исправили все обнаруженные уязвимости после получения соответствующего сообщения от EVA.

Отметим, что это не первый случай, когда в CocoaPods находят опасные уязвимости. В 2021 году разработчики подтвердили наличие уязвимости, которая позволяла репозиториям CocoaPods запускать произвольный код на серверах, которые им управляют. Такая ошибка могла использоваться злоумышленниками для подмены легитимного кода вредоносными пакетами, которые в конечном счёте могли оказаться в приложениях для iOS и macOS.

Источник:

Если вы заметили ошибку — выделите ее мышью и нажмите CTRL+ENTER.
Материалы по теме

window-new
Soft
Hard
Тренды 🔥
Крупнейшие IT-компании США потратят более $300 млрд на развитие ИИ в 2025 году 37 мин.
В апреле «Яндекс» прекратит поддержку технологии «Турбо», ускоряющей загрузку контента на мобильных устройствах 3 ч.
DeepSeek набрал 20 млн активных пользователей — больше только у ChatGPT 6 ч.
Новая статья: Sniper Elite: Resistance — пора что-то менять. Рецензия 7 ч.
Google проводит внутреннее тестирование режима искусственного интеллекта в поисковике 9 ч.
Football Manager 25 отменена — такое происходит впервые в истории и фанаты даже рады 9 ч.
«Поняли, что должны ориентироваться на старых фанатов»: разработчики ремейка «Готики» рассказали о принципах создания игры 10 ч.
Расширенная поддержка Windows 10 обойдётся недёшево — тарифы от $61 за год 11 ч.
У Warner Bros. Games и игры про «Чудо-женщину» большие проблемы, а на горизонте замаячил новый «Бэтмен» от Rocksteady 12 ч.
Meta в партнёрстве с ЮНЕСКО запускает новую программу сбора данных для улучшения речи и перевода ИИ 12 ч.
Nissan, после провала переговоров с Honda, ищет спасение в партнёрстве с техногигантами, включая Foxconn 33 мин.
Бюджетный Ryzen 5 7400F греется как 16-ядерник — AMD сэкономила на внутреннем термоинтерфейсе 6 ч.
Airbus признала технологические проблемы в авиации на водородном топливе — быстро не будет 9 ч.
Corsair представила модульный стол Platform:4 для небольших помещений и универсальную панель для хранения аксессуаров 11 ч.
Crusoe Energy и Kalina Power построят в Канаде ИИ ЦОД с питанием от электростанций на природном газе 11 ч.
Казахстан построит оптоволоконную гипермагистраль Запад–Восток 12 ч.
Для мелких производителей ИИ-чипов DeepSeek оказалась не угрозой, а шансом 13 ч.
10 ГВт за 10 лет: Prologis намерена активнее осваивать рынок ЦОД 13 ч.
Партнёры AMD анонсировали свои версии Radeon RX 7650 GRE 14 ч.
Разработчик малых модульных реакторов X-energy получил ещё $700 млн инвестиций 15 ч.