реклама
Новости Software

Apple исправила уязвимость в Passwords, которая подвергала пользователей опасности три месяца

Apple исправила уязвимость в приложении Passwords в выпуске обновления iOS 18.2, которая существовала в течение трёх месяцев с момента выхода iOS 18, подвергая пользователей опасности и оставляя их без защиты от фишинговых атак, сообщил ресурс 9to5Mac. Исправление было сделано ещё в декабре, но Apple раскрыла информацию об этом только сейчас.

 Источник изображения: 9to5Mac

Источник изображения: 9to5Mac

Apple выделила в iOS 18 инструмент управления паролями Keychain, который ранее находился в настройках, в отдельное приложение Passwords. Исследователи безопасности из Mysk первыми выявили уязвимость, обратив внимание на то, что в отчёте о конфиденциальности приложений iPhone указано, что Passwords связывалось со 130 различными веб-сайтами по незащищённому HTTP-протоколу. В результате дальнейшего расследования они обнаружили, что приложение не только извлекало логотипы и значки учётных записей по HTTP, но и по умолчанию открывало страницы сброса пароля с использованием незашифрованного протокола. «Это делало пользователя уязвимым: злоумышленник с привилегированным сетевым доступом мог перехватить HTTP-запрос и перенаправить пользователя на фишинговый сайт», — сообщили в Mysk ресурсу 9to5Mac.

Исследователи высказали мнение, что Apple должна была включить поддержку HTTPS по умолчанию для такого «чувствительного приложения», а также предоставить пользователям, заботящимся о безопасности, возможность полностью отключить загрузку значков.

Большинство современных веб-сайтов в настоящее время разрешают незашифрованные HTTP-соединения, но автоматически перенаправляют их на HTTPS с помощью 301-го редиректа (Permanent Redirect 301). Следует отметить, что хотя приложение Passwords до выхода iOS 18.2 делало запрос по HTTP, он затем перенаправлялся на защищённую версию HTTPS. Это не несёт угрозы в обычных условиях, поскольку смена пароля происходит на зашифрованной странице, гарантируя, что учётные данные не будут отправлены в открытом виде. Однако это представляет проблему, когда злоумышленник подключён к той же сети, что и пользователь (например, сети Starbucks, аэропорта или Wi-Fi отеля) и перехватывает первоначальный HTTP-запрос до его перенаправления. В этом случае хакер может манипулировать трафиком несколькими способами, включая изменение запроса для перенаправления на фишинговый сайт.

С выходом iOS 18.2 приложение Passwords использует HTTPS по умолчанию для всех подключений, поэтому пользователям рекомендуется обновить ОС на своём смартфоне iPhone.

Источник:

Если вы заметили ошибку — выделите ее мышью и нажмите CTRL+ENTER.
Материалы по теме
window-new
Soft
Hard
Тренды 🔥
Xbox упомянула Hollow Knight: Silksong в списке игр 2025 года — фанаты замерли в предвкушении 28 мин.
ЕС обязал Apple упростить подключение сторонних смарт-часов к iPhone — в компании заявили, что это «это плохо для пользователей» 38 мин.
Исследователи нашли способ масштабирования ИИ без дополнительного обучения, но это не точно 51 мин.
ЕС потребовал от Google прекратить ущемлять конкурентов в поисковой выдаче и пригрозил штрафом до $35 млрд 3 ч.
По мотивам творчества легендарной метал-группы Voivod выйдет «умопомрачительная» метроидвания Voivod: The Nuclear Warrior 3 ч.
Лошадь есть, ума не надо: сюжетный платформер Brute Horse отправит игроков в абсурдный мир, где даже конь может стать оружием 4 ч.
Microsoft исправила баг с автоматическим удалением ИИ-помощника Copilot из Windows 11 5 ч.
Дуров похвастался миллиардом активных пользователей Telegram и назвал WhatsApp «дешёвой имитацией» 5 ч.
Будущее Baldur's Gate прояснится «довольно скоро» — у владельца Dungeons & Dragons большие планы на франшизу 6 ч.
В России официально разрешат торговать криптовалютой, но лишь особым людям 7 ч.
Человекоподобный робот Atlas научился танцевать брейк-данс и ходить колесом, насмотревшись на людей 9 мин.
Новая статья: Жидкостное охлаждение ID-Cooling DashFlow 360 XT Pro: лучше, дешевле, но ещё не идеал 17 мин.
Сезон охоты за тёмной материей и не только открыт — опубликован первый пакет данных с телескопа «Евклид» 3 ч.
«Увеон — облачные технологии» выпустил отечественный контроллер доставки приложений 4 ч.
Micron и SK hynix представили компактные модули памяти SOCAMM для ИИ-систем Nvidia GB300 5 ч.
«Джеймс Уэбб» впервые обнаружил углекислый газ на далёкой экзопланете 6 ч.
Xiaomi отчиталась о рекордной годовой выручке в $50 млрд — помогли дорогие смартфоны и электромобили 6 ч.
Atari выпустила смарт-часы, на которых можно поиграть в Pong и другие классические игры 6 ч.
Китайский человекообразный робот Unitree G1 первым в мире освоил боковое сальто 6 ч.
Опубликована «последняя черновая» спецификация PCIe 7.0 6 ч.