На Android-устройствах можно выполнить код с помощью PNG-файлов

На Android-устройствах можно выполнить код с помощью PNG-файлов

На Android-устройствах можно выполнить код с помощью PNG-файлов

Пользователей смартфонов и планшетов на базе операционной системы Android предупреждают о серьезной уязвимости, благодаря которой злоумышленник может получить контроль над устройством посредством файлов .PNG (Portable Network Graphic).

В примечаниях к своему февральскому набору патчей для Android Google описала эту проблему, которая возникает из-за способа обработки файлов такого формата операционной системой. Оказалось, что специально созданный вредоносный PNG-файл может выполнить код на уязвимых устройствах.

Используя эту брешь, удаленный злоумышленник может получить контроль над смартфонами и планшетами.

Проблема безопасности затрагивает миллионы устройств, на которых установлены версии системы от Android 7.0 Nougat и до Android 9.0 Pie. Эксплуатация данного бага не представляет особого труда — пользователя нужно просто заставить открыть вредоносный PNG-файл.

Злоумышленник может отправить его по электронной почте, а может послать и в любом мессенджере.

Хорошая новость заключается в том, что Google не нашла доказательств использования этой уязвимости в реальных атаках. Однако это может быть всего лишь вопросом времени.

Пользователям Android рекомендуется как можно скорее установить все вышедшие обновления безопасности для операционной системы.

AM LiveПодписывайтесь на канал "AM Live" в Telegram, чтобы первыми узнавать о главных событиях и предстоящих мероприятиях по информационной безопасности.

Срочное обновление iOS: Apple устранила в iPhone критический баг WebKit

Apple устранила уязвимость нулевого дня, которая уже фигурировала в «сложных кибератаках». Проблема связана с WebKit и позволяет злоумышленникам запускать вредоносный код, обходя защиту песочницы Web Content.

Apple закрыла брешь (CVE-2025-24201) за счет более продуманной валидации действий в WebKit.

Корпорация уточнила, что это дополнительный патч для дыры, изначально закрытой в iOS 17.2. Купертиновцы пока не раскрывают детали эксплуатации CVE-2025-24201.

Заплатки доступны для следующих версий ОС:

  • iOS 18.3.2 / iPadOS 18.3.2 (iPhone XS и новее, iPad Pro, iPad Air 3+, iPad mini 5+);
  • macOS Sequoia 15.3.2 (macOS Sequoia);
  • Safari 18.3.1 (macOS Ventura и Sonoma);
  • visionOS 2.3.2 (Apple Vision Pro).

С начала года Apple уже устранила три активно эксплуатируемые уязвимости – помимо CVE-2025-24201, это CVE-2025-24085 и CVE-2025-24200.

Если ваше устройство поддерживает обновление — немедленно установите патч, чтобы защитить систему от потенциальных атак.

AM LiveПодписывайтесь на канал "AM Live" в Telegram, чтобы первыми узнавать о главных событиях и предстоящих мероприятиях по информационной безопасности.

RSS: Новости на портале Anti-Malware.ru