Сегодня 05 февраля 2025
18+
MWC 2018 2018 Computex IFA 2018
реклама
Теги → cocoapods

Миллионы приложений для iOS и macOS оказались под угрозой взлома из-за уязвимости в CocoaPods

Специалисты в сфере информационной безопасности из EVA Information Security обнаружили несколько уязвимостей в менеджере зависимостей CocoaPods, с помощью которого разработчики могут переносить функции из других приложений в свои. Проблема затронула около 3 млн приложений для iOS и macOS, которые используют в своей работе CocoaPods.

 Источник изображения: 9to5mac.com

Источник изображения: 9to5mac.com

Эксплуатация этих уязвимостей может привести к тому, что злоумышленники получат доступ к конфиденциальным данным приложений, включая номера банковских карт пользователей, медицинские записи и др. Такая информация может использоваться для совершения ряда преступлений, таких как мошенничество, шантаж и корпоративный шпионаж.

Согласно имеющимся данным, уязвимости связаны с механизмом проверки подлинности электронной почты, который используется для аутентификации разработчиков отдельных библиотек. Например, злоумышленник может изменить URL-адрес в ссылке для проверки, чтобы она перенаправляла на вредоносный сервер. Разработчики CocoaPods исправили все обнаруженные уязвимости после получения соответствующего сообщения от EVA.

Отметим, что это не первый случай, когда в CocoaPods находят опасные уязвимости. В 2021 году разработчики подтвердили наличие уязвимости, которая позволяла репозиториям CocoaPods запускать произвольный код на серверах, которые им управляют. Такая ошибка могла использоваться злоумышленниками для подмены легитимного кода вредоносными пакетами, которые в конечном счёте могли оказаться в приложениях для iOS и macOS.


window-new
Soft
Hard
Тренды 🔥
Дождались: спустя всего день после релиза продажи Kingdom Come: Deliverance 2 уже превысили миллион копий 59 мин.
OpenAI Deep Research показал рекордный результат в сложнейшем «Последнем экзамене человечества» 2 ч.
Роскомнадзор оштрафовал на ₽2 млн мессенджер Discord, который сам ранее заблокировал 2 ч.
У Google появились «очень хорошие идеи» по интеграции рекламы в ИИ-помощника Gemini 3 ч.
Пользователи одной из служб Microsoft уже шесть лет подвергаются фишинговой атаке 3 ч.
ПАО «Софтлайн» создало холдинг АО «Бэлл» для оптимизации структуры бизнеса 3 ч.
Zyxel порекомендовала клиентам купить новые маршрутизаторы, потому что устранять уязвимости в старых она не будет 3 ч.
YouTube заработал на рекламе рекордные $10,5 млрд за прошлый квартал 4 ч.
Новая версия российской службы каталогов Avanpost DS получила поддержку доверительных отношений с MS AD 4 ч.
Первый крупный патч для Warhammer 40,000: Space Marine 2 в 2025 году не заставит себя долго ждать — обновление 6.0 получило дату выхода 7 ч.