Баг в парсере QR-кодов в iOS может быть использован злоумышленниками

Баг в парсере QR-кодов в iOS может быть использован злоумышленниками

Баг в парсере QR-кодов в iOS может быть использован злоумышленниками

Уязвимость в стандартном приложении камеры iOS может быть использована злоумышленниками для перенаправления пользователей на вредоносные веб-сайты. Как сообщают специалисты, проблема связана со встроенным считывателем QR-кода.

Брешь присутствует в последних релизах iOS 11 для iPhone, iPad и iPod touch, именно в iOS 11 появилась возможность автоматического считывания QR-кодов при использовании стандартного приложения камеры.

Чтобы прочитать QR-код, пользователям необходимо просто открыть камеру и навести фокус на QR-код. Таким образом, если там содержится ссылка, система отобразит пользователю уведомление с адресом этой ссылки, с помощью которого можно перейти на сайт.

Однако по словам исследователя Романа Мюллера, URL-адрес можно изменить. Эксперт обнаружил, что парсер URL встроенного считывателя QR-кода в iOS неправильно определяет имя хоста в URL-адресе, что позволяет изменять отображаемый URL-адрес в уведомлении и заманивать пользователей на вредоносные сайты.

«У парсера есть проблема, связанная с обнаружением имени хоста в адресе. Скорее всего, он обрабатывает “xxx\” как имя пользователя, которого надо отправить на “facebook.com:443”. В то же время Safari берет полную строку “xxx\@facebook.com” в качестве имени пользователя, а “443” в качестве пароля, которые отправляются на “infosec.rm-it.de”. Это приводит к тому, что в уведомлении отображается другое имя хоста, не то, которое фактически открыто в Safari», — пишет эксперт в блоге.

Мюллер создал QR-код, содержащий следующий URL-адрес:

https://xxx\@facebook.com:443@infosec.rm-it.de/

Когда он отсканировал его с помощью камеры iOS, а устройстве появилось следующее уведомление:

Open “facebook.com” in Safari (Открыть “facebook.com” в Safari).

После нажатия на это уведомление вместо Facebook откроется https://infosec.rm-it.de/. Эксперт успешно протестировал проблему на своем iPhone X под управлением iOS 11.2.6.

Мюллер сообщил о своей находке Apple в декабре прошлого года, однако проблема до сих пор не исправлена.

AM LiveПодписывайтесь на канал "AM Live" в Telegram, чтобы первыми узнавать о главных событиях и предстоящих мероприятиях по информационной безопасности.

Клиенты ВТБ теперь могут сами отключить подозрительные устройства онлайн

ВТБ упростил процедуру блокировки доступа к онлайн-банку и мобильному приложению — теперь клиенты могут самостоятельно сбросить активные сессии в личном кабинете, без необходимости обращаться в отделение или звонить в контакт-центр.

Каждый месяц в банк поступает в среднем около 130 тысяч обращений от клиентов, столкнувшихся с подозрительной активностью или потерей контроля над учётными данными.

Обычно это происходит, когда злоумышленники получают доступ к логину и паролю пользователя. Теперь вернуть контроль над системой стало проще: новая функция сброса сессий доступна в разделе «Вход в приложение» личного кабинета.

Клиенты могут:

  • просматривать список активных устройств и сессий;
  • отключать неизвестные устройства;
  • при необходимости отвязать все устройства сразу — после этого вход станет возможен только по временному паролю, известному самому клиенту.

По словам старшего вице-президента, руководителя департамента цифрового бизнеса ВТБ Никиты Чугунова, сброс сессий — один из самых востребованных сервисов по защите клиентских средств.

«Раньше такую операцию можно было провести только через контакт-центр — это занимало пару минут. Теперь всё можно сделать самостоятельно, буквально в два клика. Новый функционал позволяет быстро вернуть контроль над онлайн-банком в случае компрометации данных, а также отслеживать историю входов, чтобы убедиться, что никто посторонний не получил доступ», — отметил он.

Новая функция делает безопасность клиентов ещё более доступной и помогает оперативно реагировать на любые подозрительные действия.

AM LiveПодписывайтесь на канал "AM Live" в Telegram, чтобы первыми узнавать о главных событиях и предстоящих мероприятиях по информационной безопасности.

RSS: Новости на портале Anti-Malware.ru