Приложение Команды в macOS и iOS открывает доступ к данным пользователя

Приложение Команды в macOS и iOS открывает доступ к данным пользователя

Приложение Команды в macOS и iOS открывает доступ к данным пользователя

«Команды», родное приложение для систем macOS и iOS от Apple, содержит уязвимость, которая может позволить злоумышленникам добраться до конфиденциальной информации пользователя.

Как отметили в Bitdefender, брешь, получившая идентификатор CVE-2024-23204, затрагивает как iOS, так и macOS. Эксплуатация требует выполнения ряда действий.

В случае успеха атакующий может обойти фреймворк Apple, управляющий доступом к конфиденциальной информации пользователя и системным ресурсам.

Судя по всему, проблема связана с фоновым процессом приложения «Команды» и позволяет нивелировать защитную функцию Transparency, Consent, and Control (TCC), задача которой — убедиться, что у софта нет доступа к конфиденциальным данным (если только пользователь собственноручно его не выдал).

Специалисты Bitdefender подчеркнули, что с помощью эксплойта можно добраться до закрытой информации даже в песочнице. Например, исследователи задействовали функцию «раскрыть ссылку» (Expand URL) для передачи зашифрованных base64 данных о фотографии на удалённый сервер.

И такое можно провернуть не только с фото пользователя, но и с контактами, файлами и даже буфером обмена.

К счастью, в настоящее время готов патч, так что владельцам iOS- и macOS-устройств остаётся обновить их до версий iOS 17.3 и macOS Sonoma 14.3.

AM LiveПодписывайтесь на канал "AM Live" в Telegram, чтобы первыми узнавать о главных событиях и предстоящих мероприятиях по информационной безопасности.

Apple убирает ADP для iCloud в Великобритании после запроса о бэкдоре

Компания Apple отключила функцию Advanced Data Protection (ADP) для пользователей iCloud в Великобритании, после того как правительство потребовало обеспечить бэкдор для доступа к зашифрованным данным.

Это решение, как сообщает Bloomberg, стало опасным прецедентом и серьёзным изменением позиции Apple в вопросах защиты конфиденциальности пользователей.

ADP — функциональность, обеспечивающая доступ к ключам шифрования только с доверенных устройств пользователя. Она открывает доступ к данным, хранящимся в iCloud: резервные копии, фотографии, заметки, голосовые записи и данные приложений.

При использовании этой функции данные защищаются сквозным шифрованием (E2EE), поэтому расшифровать их может только сам пользователь на доверенном устройстве.

«Мы крайне разочарованы, что функции ADP не будут доступны нашим клиентам в Великобритании, учитывая продолжающийся рост утечек данных и другие угрозы для конфиденциальности», — сообщили представители Apple в комментарии для Bloomberg.

Пользователи в Великобритании, уже активировавшие ADP, должны будут вручную отключить эту функцию, так как Apple не имеет возможности сделать это автоматически.

Это стало следствием требований Лондона создать бэкдор для доступа к данным iCloud. Как сообщает ряд СМИ, британские власти направили Apple требование обеспечить бэкдор для доступа ко всему контенту, загружаемому пользователями iCloud по всему миру.

AM LiveПодписывайтесь на канал "AM Live" в Telegram, чтобы первыми узнавать о главных событиях и предстоящих мероприятиях по информационной безопасности.

RSS: Новости на портале Anti-Malware.ru