Баг Firefox позволял получить информацию через подключённые AirPods

Баг Firefox позволял получить информацию через подключённые AirPods

Баг Firefox позволял получить информацию через подключённые AirPods

Разработчики Mozilla выпустили новую версию браузера Firefox. Всего в Firefox 74 устранили 12 уязвимостей, одна из которых угрожала пользователям iPhone. Вместе с Firefox 74 Mozilla выпустила обновление корпоративной версии браузера — Firefox ESR 68.6. В ней компания устранила четыре серьёзные проблемы безопасности.

Опубликованный на площадке Mozilla Foundation пост гласит, что из 12 брешей пять представляли высокую степень риска.

При этом одна интересная уязвимость позволяла злоумышленникам атаковать пользователей iPhone и собирать данные через подключённые наушники AirPods.

Разработчики подчеркнули, что ни одна из выявленных брешей не использовалась в реальных атаках. Однако ожидается, что в течение семи дней киберпреступники могут попробовать напасть на пользователей, не пропатчивших свои браузеры.

Что касается уязвимости, затрагивающей пользователей iPhone, — она получила идентификатор CVE-2020-6812.

«Эта брешь позволяет собирать информацию через подключённые AirPods. Для этого у специального веб-сайта должен быть доступ к камере и микрофону устройства», — описывают эту проблему исследователи.

Известно, что при первом подключении AirPods к iPhone наушникам автоматически присваивается имя пользователя по умолчанию. Таким образом, у сайта с доступом к микрофону и камере будет возможность узнать имя пользователя.

Mozilla переписала код таким образом, что теперь Firefox 74 будет определять наушники просто строкой «AirPods».

AM LiveПодписывайтесь на канал "AM Live" в Telegram, чтобы первыми узнавать о главных событиях и предстоящих мероприятиях по информационной безопасности.

Apple закрыла две уязвимости после целевых атак на владельцев iPhone

использовались в крайне изощрённой атаке на определённых владельцев iPhone. Обновления уже вышли, их стоит поставить как можно скорее, даже если вы не шпион и не политик.

Apple закрыла две опасные дыры:

  • CVE-2025-31200 — уязвимость в CoreAudio, которую нашли специалисты команды Google Threat Analysis Group. Злоумышленнику достаточно отправить вредоносный аудиофайл, и устройство может быть заражено.
  • CVE-2025-31201 — баг в RPAC, который позволяет обойти систему защиты Pointer Authentication (PAC). Эту штуку Apple придумала для защиты памяти — атаки на неё особенно опасны.

Обе дыры уже использовались в реальных атаках, но только против узкого круга целей. Деталей о том, как именно происходили атаки, Apple не раскрывает — да и вряд ли раскроет.

Кому стоит обновиться? Практически всем владельцам техники Apple:

  • iPhone XS и новее;
  • iPad Pro, iPad Air (с 3-го поколения), iPad (с 7-го поколения), iPad mini (с 5-го поколения);
  • Все устройства на macOS Sequoia;
  • Apple TV HD и 4K (все модели);
  • Apple Vision Pro.

Обновления уже доступны:

С начала года Apple уже закрыла пять эксплуатируемых уязвимостей, так что установка апдейтов — это уже не рекомендация, а must-have. Даже если вы просто слушаете музыку на iPhone — аудиофайлы тоже могут быть вредоносными.

AM LiveПодписывайтесь на канал "AM Live" в Telegram, чтобы первыми узнавать о главных событиях и предстоящих мероприятиях по информационной безопасности.

RSS: Новости на портале Anti-Malware.ru