Сегодня 25 мая 2025
18+
MWC 2018 2018 Computex IFA 2018
реклама
Новости Software

Apple исправила уязвимость в Passwords, которая подвергала пользователей опасности три месяца

Apple исправила уязвимость в приложении Passwords в выпуске обновления iOS 18.2, которая существовала в течение трёх месяцев с момента выхода iOS 18, подвергая пользователей опасности и оставляя их без защиты от фишинговых атак, сообщил ресурс 9to5Mac. Исправление было сделано ещё в декабре, но Apple раскрыла информацию об этом только сейчас.

 Источник изображения: 9to5Mac

Источник изображения: 9to5Mac

Apple выделила в iOS 18 инструмент управления паролями Keychain, который ранее находился в настройках, в отдельное приложение Passwords. Исследователи безопасности из Mysk первыми выявили уязвимость, обратив внимание на то, что в отчёте о конфиденциальности приложений iPhone указано, что Passwords связывалось со 130 различными веб-сайтами по незащищённому HTTP-протоколу. В результате дальнейшего расследования они обнаружили, что приложение не только извлекало логотипы и значки учётных записей по HTTP, но и по умолчанию открывало страницы сброса пароля с использованием незашифрованного протокола. «Это делало пользователя уязвимым: злоумышленник с привилегированным сетевым доступом мог перехватить HTTP-запрос и перенаправить пользователя на фишинговый сайт», — сообщили в Mysk ресурсу 9to5Mac.

Исследователи высказали мнение, что Apple должна была включить поддержку HTTPS по умолчанию для такого «чувствительного приложения», а также предоставить пользователям, заботящимся о безопасности, возможность полностью отключить загрузку значков.

Большинство современных веб-сайтов в настоящее время разрешают незашифрованные HTTP-соединения, но автоматически перенаправляют их на HTTPS с помощью 301-го редиректа (Permanent Redirect 301). Следует отметить, что хотя приложение Passwords до выхода iOS 18.2 делало запрос по HTTP, он затем перенаправлялся на защищённую версию HTTPS. Это не несёт угрозы в обычных условиях, поскольку смена пароля происходит на зашифрованной странице, гарантируя, что учётные данные не будут отправлены в открытом виде. Однако это представляет проблему, когда злоумышленник подключён к той же сети, что и пользователь (например, сети Starbucks, аэропорта или Wi-Fi отеля) и перехватывает первоначальный HTTP-запрос до его перенаправления. В этом случае хакер может манипулировать трафиком несколькими способами, включая изменение запроса для перенаправления на фишинговый сайт.

С выходом iOS 18.2 приложение Passwords использует HTTPS по умолчанию для всех подключений, поэтому пользователям рекомендуется обновить ОС на своём смартфоне iPhone.

Источник:

Если вы заметили ошибку — выделите ее мышью и нажмите CTRL+ENTER.
Материалы по теме

window-new
Soft
Hard
Тренды 🔥
Представители игровой индустрии испугались, что внедрение ИИ в играх может обернуться катастрофой 10 ч.
Новая статья: The Midnight Walk — из искры разгорится пламя. Рецензия 17 ч.
Новая статья: Gamesblender № 727: «правильные» обзоры RTX 5060, два города в сиквеле Cyberpunk и ремастер Syberia 18 ч.
Немецкий суд постановил, что на сайтах должна быть кнопка для отказа от всех файлов cookie сразу 21 ч.
Пожар в дата-центре, арендованном Маском, парализовал работу соцсети X 22 ч.
Новая статья: Doom: The Dark Ages — король по праву. Рецензия 24-05 00:10
База с данными 184 млн аккаунтов Apple, Google, Microsoft и других сервисов лежала в Сети просто так 23-05 23:48
Настоящий детектив, обвинения невиновных и запугивание врагов: подробности ролевой игры Warhammer 40,000: Dark Heresy от создателей Rogue Trader 23-05 22:07
Microsoft готовит «бету» Gears of War: Reloaded, но никому об этом не сказала — тестовая версия ремастера засветилась в базе данных Steam 23-05 20:16
Konami показала вступление Metal Gear Solid Delta: Snake Eater с новой версией легендарной песни 23-05 19:15
«Ростелеком», «Т8» и РФРИТ создадут российскую систему управления для сверхскоростных магистральных сетей связи 4 ч.
ASUS показала компактный ИИ-суперкомпьютер Ascent GX10 и рабочую станцию ExpertCenter Pro ET900N G3 на базе Blackwell 4 ч.
Представлен планшет Honor Pad 10 — 12-дюймовый дисплей 2,5K, чип Snapdragon 7 Gen 3 и аккумулятор на 10 100 мА·ч 5 ч.
Перенос производства iPhone в США повлечёт целый комплекс проблем 9 ч.
Nikon поднимет цены на свою продукцию в США через месяц из-за таможенных пошлин 11 ч.
Чтобы исправить проблемы в своих компаниях, Илон Маск решил спать на работе 18 ч.
Supermicro представила сервер-микрооблако на базе AMD EPYC Grado 19 ч.
В США началась ядерная перестройка — Трамп хочет активизировать строительство АЭС 19 ч.
Пожар в орегонском ЦОД Digital Realty привёл к масштабному сбою X (Twitter) 19 ч.
Nvidia выпустит для Китая упрощённый ускоритель Blackwell стоимостью $6500-8000 21 ч.