Close Menu
Український телекомунікаційний портал
    Facebook X (Twitter) Instagram Threads
    Український телекомунікаційний портал
    • Новини
    • Мобільна техніка
    • Технології
    • ПЗ
    • Наука
    • Транспорт
    • Дім
    • Обладнання
    • Здоров’я
    Facebook X (Twitter) YouTube Telegram
    Український телекомунікаційний портал
    Home»Новини»ПЗ»В системе обновлений OS X обнаружена уязвимость
    ПЗ

    В системе обновлений OS X обнаружена уязвимость

    ВолодимирBy Володимир03.02.20164 коментарі2 Mins Read
    Facebook Twitter Email Telegram Copy Link

    Эксперт в области информационной безопасности Радослав Карпович обнаружил уязвимость в популярном фреймворке для OS X, используемом для облегчения процесса обновления приложений. По словам эксперта, во многих случаях в процессе загрузки и установки патчей посредством Sparkle Updater используется HTTP вместо HTTPS.
    check-3
    Как сообщает Securitylab, для работы механизма обновлений используется сервер AppCast, функционирующий по принципу RSS-ленты: как только выходит новая версия версия приложения, пользователь Mac получает соответствующее уведомление. Информация передается в виде XML-файлов. Существует ручной и автоматический режимы проверки.

    Оказалось, что при автоматическом поиске обновлений приложения часто передают информацию по HTTP вместо HTTPS. Проблема существует из-за неосторожности разработчиков, забывающих правильно настроить механизм передачи данных.
    check-2
    В ходе проверки исследователь выявил целый ряд программ, использующих HTTP в ходе автоматической проверки обновлений. Ошибка затрагивает Adium, Coda, iTerm, Facebook Origami, Pixelmator, Sequel Pro, Tunnelblick, VLC и прочие популярные приложения.

    Эксперт провел атаку «человек посередине», перехватил запрос сервера AppCast и подменил XML-сообщение вредоносным кодом. Поскольку для обработки файлов XML Sparkle Updater использует системный компонент WebView, Карповичу удалось удаленно выполнить в OS X произвольный код. Исследователь также смог вызвать отказ в работе компьютера и раскрыть содержимое некоторых файлов в ходе атаки по внешней сущности XML-файла.
    check-1
    Разработчики Sparkle Updater выпустили исправление для фреймворка, устраняющее обнаруженные Карповичем уязвимости. Напомним, в конце января нынешнего года специалисты FireEye предостерегли разработчиков iOS-приложений от использования ПО для динамического обновления JSPatch. Программа позволяет несанкционированно вносить изменения в код готовых продуктов и может применяться злоумышленниками.

    Взято с macdigger.ru

    Читайте також

    Телефони Pixel демонструють приріст продуктивності до 20% після нового оновлення Android 16

    13.12.2025

    Android копіює функцію NameDrop з iOS

    13.12.2025

    Apple випустила iOS 26.2 з оновленнями безпеки

    13.12.2025

    Останні

    Вчені розповіли, коли можуть зникнути льодовики світу

    15.12.2025

    Вчені відкрили нову істоту, яка існує на межі життя на Землі

    15.12.2025

    Знахідка століття: вчені відкрили шлях до «загубленої Помпеї»

    15.12.2025

    Вчені відкрили істоту з 24 очима та круговим зором

    15.12.2025
    Facebook X (Twitter) YouTube Telegram RSS
    • Контакти/Contacts
    © 2025 Portaltele.com.ua. Усі права захищено. Копіювання матеріалів дозволено лише з активним гіперпосиланням на джерело.

    Type above and press Enter to search. Press Esc to cancel.

    Ad Blocker Enabled!
    Ad Blocker Enabled!
    Наш вебсайт працює завдяки показу онлайн-реклами нашим відвідувачам. Будь ласка, підтримайте нас, вимкнувши блокувальник реклами.
    Go to mobile version