реклама
Новости Software

Миллионы приложений для iOS и macOS оказались под угрозой взлома из-за уязвимости в CocoaPods

Специалисты в сфере информационной безопасности из EVA Information Security обнаружили несколько уязвимостей в менеджере зависимостей CocoaPods, с помощью которого разработчики могут переносить функции из других приложений в свои. Проблема затронула около 3 млн приложений для iOS и macOS, которые используют в своей работе CocoaPods.

 Источник изображения: 9to5mac.com

Источник изображения: 9to5mac.com

Эксплуатация этих уязвимостей может привести к тому, что злоумышленники получат доступ к конфиденциальным данным приложений, включая номера банковских карт пользователей, медицинские записи и др. Такая информация может использоваться для совершения ряда преступлений, таких как мошенничество, шантаж и корпоративный шпионаж.

Согласно имеющимся данным, уязвимости связаны с механизмом проверки подлинности электронной почты, который используется для аутентификации разработчиков отдельных библиотек. Например, злоумышленник может изменить URL-адрес в ссылке для проверки, чтобы она перенаправляла на вредоносный сервер. Разработчики CocoaPods исправили все обнаруженные уязвимости после получения соответствующего сообщения от EVA.

Отметим, что это не первый случай, когда в CocoaPods находят опасные уязвимости. В 2021 году разработчики подтвердили наличие уязвимости, которая позволяла репозиториям CocoaPods запускать произвольный код на серверах, которые им управляют. Такая ошибка могла использоваться злоумышленниками для подмены легитимного кода вредоносными пакетами, которые в конечном счёте могли оказаться в приложениях для iOS и macOS.

Источник:

Если вы заметили ошибку — выделите ее мышью и нажмите CTRL+ENTER.
Вечерний 3DNews
Каждый будний вечер мы рассылаем сводку новостей без белиберды и рекламы. Две минуты на чтение — и вы в курсе главных событий.
Материалы по теме
window-new
Soft
Hard
Тренды 🔥
Психологический хоррор Scotophobia от российской студии отправит игроков в кромешную тьму отвоёвывать свой дом у нечисти — дата выхода и жуткий трейлер 42 мин.
Microsoft запатентовала технологию защиты от «визуального взлома» с помощью отслеживания взгляда 2 ч.
«Это был крупный провал»: создатель Okami рассказал, что пошло не так 2 ч.
Ещё капельку: Бирмингем дал Oracle ещё £10 млн на поддержку провального внедрения ERP Fusion, которое уже обошлось в £100+ млн 3 ч.
Создатели «Смуты» взялись за работу над прототипами новых игр 5 ч.
Бывший эксперт AMD по трассировке лучей поможет сделать компьютерные чипы Qualcomm пригодными для игр 5 ч.
Аниматор «засветил» неанонсированный ремейк от издателя Borderlands, BioShock и Mafia — фанаты теряются в догадках 6 ч.
Microsoft добавила в «Блокнот» проверку орфографии и автокоррекцию — через 40 лет после релиза 7 ч.
Telegram оштрафовали на 3 млн рублей за неудаление запрещённой в РФ информации 9 ч.
Что-то кончается, что-то начинается: Piranha Bytes всё-таки закрылась, а создатель Elex основал новую студию 9 ч.
Новая статья: Обзор смартфона TECNO CAMON 30 Pro 5G: еще один из рода «камон» 17 мин.
Европа завтра впервые запустит ракету Ariane 6 — она должна стать альтернативой американской SpaceX Falcon 9 35 мин.
Key Point построит в Ростовской области ЦОД на тысячу стоек 39 мин.
Gigabyte представила 27-дюймовый игровой монитор M27UA с 4K и 160 Гц 3 ч.
Asus анонсировала мини-ПК NUC 14 Pro Plus на базе процессоров Intel Core Ultra 100 3 ч.
NASA закончило симуляцию экспедиции на Марс — все исследователи живы и здоровы после года в полной изоляции 5 ч.
Google отказалась от углеродно-нейтрального статуса ради достижения реальных нулевых выбросов к 2030 году 6 ч.
Samsung рассказала об обновлённом датчике BioActive для будущих смарт-часов Galaxy Watch 6 ч.
Космический телескоп NASA NEOWISE для фотоохоты на астероиды скоро завершит работу и сгорит в атмосфере 6 ч.
«Лаборатория Касперского» представила единое решение для построения безопасных распределённых промышленных сетей 7 ч.