Close Menu
Український телекомунікаційний портал
    Facebook X (Twitter) Instagram Threads
    Український телекомунікаційний портал
    • Новини
    • Мобільна техніка
    • Технології
    • ПЗ
    • Наука
    • Транспорт
    • Дім
    • Обладнання
    • Здоров’я
    Facebook X (Twitter) YouTube Telegram
    Український телекомунікаційний портал
    Home»Новини»Інтернет»Уязвимость в iOS позволяет подменить нормальное приложение вредоносным
    Інтернет

    Уязвимость в iOS позволяет подменить нормальное приложение вредоносным

    ВолодимирBy Володимир03.06.20167 коментарів2 Mins Read
    Facebook Twitter Email Telegram Copy Link

    Чилик Тамир, специалист по безопасности из компании Mi3 Security, обнаружил в мобильной платформе iOS уязвимость. Воспользовавшись ей, злоумышленник может подменить обычное приложение вредоносным. Угроза несколько смягчена тем, что для проведения атаки необходим физический доступ к устройству жертвы.An Apple Inc. iPhone 6 stands on display at the company's Causeway Bay store during the sales launch of the iPhone 6 and iPhone 6 Plus in Hong Kong, China, on Friday, Sept. 19, 2014. Apple stores attracted long lines of shoppers for the debut of the latest iPhones, indicating healthy demand for the bigger-screen smartphones. Photographer: Jerome Favre/Bloomberg via Getty Images Метод, предложенный Тамиром, базируется на той же идее, что и атака, которую он продемонстрировал в марте на конференции Black Hat Asia в Сингапуре. Исследователь использовал разработанное им программное средство под названием Su-A-Cyder.

    Оно позволяло подменить одно из установленных приложений на приложение, подписанное анонимным сертификатом для тестирования, которые Apple выдаёт по упрощённой процедуре. Если у подставного приложения тот же Bundle ID, оно получает доступ ко всей информации и возможностям, которые имел оригинал. Проблема была в значительной степени связана с простотой получения сертификатов для тестирования.

    В отличие от обычных сертификатов разработчика, требующих идентификации личности, такие сертификаты выдают по электронному адресу и Apple ID. Даже если Apple его отзовёт, злоумышленнику не составит труда создать новый. Apple предприняла попытку устранить уязвимость.

    Вышедшая в апреле iOS 8.3 отказывается обновлять приложение, если у новой и старой версий не совпадают сертификаты. Однако Тамир обнаружил ещё одну лазейку, которую разработчики платформы оставили нетронутой. Модифицированную версию приложения можно протащить на iPhone или iPad путём восстановления из резервной копии через iTunes.

    Если заменить одно из приложений в резервной копии подделкой, а затем запустить восстановление, подставное приложение будет установлено без всяких вопросов. Новая атака получила название SandJacking. Взято с xakep.ru

    Читайте також

    Microsoft усуває давню помилку браузера у Windows 10

    11.02.2026

    У ChatGPT вже тестують рекламу

    10.02.2026

    Лінус Торвальдс підтвердив випуск версії Linux 7.0

    10.02.2026

    Останні

    Вчені заявили, що зображення на Туринській плащаниці не належить людині

    12.02.2026

    Audi несподівано припиняє випуск S6 з ДВЗ

    12.02.2026

    Lenovo анонсувала планшет Xiaoxin Pro GT 13 з 13-дюймовим екраном

    12.02.2026

    Самотні світи в темряві: чи можливе життя на супутнику без Сонця

    11.02.2026
    Facebook X (Twitter) YouTube Telegram RSS
    • Контакти/Contacts
    © 2026 Portaltele.com.ua. Усі права захищено. Копіювання матеріалів дозволено лише з активним гіперпосиланням на джерело.

    Type above and press Enter to search. Press Esc to cancel.

    Go to mobile version