Close Menu
Український телекомунікаційний портал
    Facebook X (Twitter) Instagram Threads
    Український телекомунікаційний портал
    • Новини
    • Мобільна техніка
    • Технології
    • ПЗ
    • Наука
    • Транспорт
    • Дім
    • Обладнання
    • Здоров’я
    Facebook X (Twitter) YouTube Telegram
    Український телекомунікаційний портал
    Home»Новини»Інтернет»Уязвимость в iOS позволяет подменить нормальное приложение вредоносным
    Інтернет

    Уязвимость в iOS позволяет подменить нормальное приложение вредоносным

    ВолодимирBy Володимир03.06.20167 коментарів2 Mins Read
    Facebook Twitter Email Telegram Copy Link

    Чилик Тамир, специалист по безопасности из компании Mi3 Security, обнаружил в мобильной платформе iOS уязвимость. Воспользовавшись ей, злоумышленник может подменить обычное приложение вредоносным. Угроза несколько смягчена тем, что для проведения атаки необходим физический доступ к устройству жертвы.An Apple Inc. iPhone 6 stands on display at the company's Causeway Bay store during the sales launch of the iPhone 6 and iPhone 6 Plus in Hong Kong, China, on Friday, Sept. 19, 2014. Apple stores attracted long lines of shoppers for the debut of the latest iPhones, indicating healthy demand for the bigger-screen smartphones. Photographer: Jerome Favre/Bloomberg via Getty Images Метод, предложенный Тамиром, базируется на той же идее, что и атака, которую он продемонстрировал в марте на конференции Black Hat Asia в Сингапуре. Исследователь использовал разработанное им программное средство под названием Su-A-Cyder.

    Оно позволяло подменить одно из установленных приложений на приложение, подписанное анонимным сертификатом для тестирования, которые Apple выдаёт по упрощённой процедуре. Если у подставного приложения тот же Bundle ID, оно получает доступ ко всей информации и возможностям, которые имел оригинал. Проблема была в значительной степени связана с простотой получения сертификатов для тестирования.

    В отличие от обычных сертификатов разработчика, требующих идентификации личности, такие сертификаты выдают по электронному адресу и Apple ID. Даже если Apple его отзовёт, злоумышленнику не составит труда создать новый. Apple предприняла попытку устранить уязвимость.

    Вышедшая в апреле iOS 8.3 отказывается обновлять приложение, если у новой и старой версий не совпадают сертификаты. Однако Тамир обнаружил ещё одну лазейку, которую разработчики платформы оставили нетронутой. Модифицированную версию приложения можно протащить на iPhone или iPad путём восстановления из резервной копии через iTunes.

    Если заменить одно из приложений в резервной копии подделкой, а затем запустить восстановление, подставное приложение будет установлено без всяких вопросов. Новая атака получила название SandJacking. Взято с xakep.ru

    Читайте також

    Google розкрила вразливість Windows 11

    18.12.2025

    На Android з’явилася функція використання мереж Wi-Fi між профілями користувачів

    17.12.2025

    Додаток Apple TV тепер підтримує Google Cast

    16.12.2025

    Останні

    У давній піраміді Єгипту вчені знайшли раніше невідомі кімнати

    18.12.2025

    Вчені виявили незвичну могилу проти «зомбі»

    18.12.2025

    James Webb виявив докази існування атмосфери на кам’янистій екзопланеті

    18.12.2025

    Вчені знайшли докази існування затонулого міста віком 7000 років

    18.12.2025
    Facebook X (Twitter) YouTube Telegram RSS
    • Контакти/Contacts
    © 2025 Portaltele.com.ua. Усі права захищено. Копіювання матеріалів дозволено лише з активним гіперпосиланням на джерело.

    Type above and press Enter to search. Press Esc to cancel.

    Ad Blocker Enabled!
    Ad Blocker Enabled!
    Наш вебсайт працює завдяки показу онлайн-реклами нашим відвідувачам. Будь ласка, підтримайте нас, вимкнувши блокувальник реклами.
    Go to mobile version