Критические бреши в CocoaPods угрожают приложениям для iOS и macOS
Акция от Infosecurity! Обучайте сотрудников с выгодойПодключайте сервис TRAINING CENTER. Организацию и контроль обучения берем на себя:
• Разработаем индивидуальные шаблоны учебного фишинга.
• Сформируем учебные группы и проведем учебные фишинговые атаки.
• Проконтролируем процесс и определим результаты.

При заключении договора сроком на 1 год и более – сопровождение бесплатно.
Набор и стоимость услуг зависят от количества пользователей, и размер скидки уточняйте у менеджера.

Оставить заявку →
Реклама. Рекламодатель ООО «ИС», ИНН 7705540400, 18+

Критические бреши в CocoaPods угрожают приложениям для iOS и macOS

Критические бреши в CocoaPods угрожают приложениям для iOS и macOS

Исследователи выявили три уязвимости в CocoaPods, менеджере зависимости для проектов на Swift и Objective-C Cocoa. Эти бреши позволяют провести атаку на цепочку поставок софта, что ставит огромное количество пользователей iOS и macOS в зону риска.

Как объясняет Риф Спектор из E.V.A Information Security, обнаруженные уязвимости позволяет любому злоумышленнику внедрить вредоносный код во многие популярные приложения для iOS и macOS.

Утверждается также, что команда CocoaPods пропатчила три дыры в октябре 2023 года. Дополнительно компания сбросила сессии всех пользователей.

Одна из уязвимостей, получившая идентификатор CVE-2024-38368 и 9,3 балла по шкале CVSS, позволяет атакующему задействовать процесс «Claim Your Pods» и получить контроль над пакетом софта.

В этом случае условный киберпреступник может изменить исходный код, добавив туда вредоносную составляющую. Однако для успешной эксплуатации все предыдущие разработчики должны быть удалены из проекта.

Причины появления CVE-2024-38368 уходят корнями аж в 2014 год, когда миграция на сервер Trunk оставила тысячи пакетов без владельцев. Недобросовестные пользователи могли задействовать общедоступный API и адрес электронной почты unclaimed-pods@cocoapods.org для получения контроля над такими пакетами.

Вторая уязвимость еще более опасна — CVE-2024-38366. Она получила 10 баллов по шкале CVSS и позволяет использовать небезопасный механизм верификации имейла. В результате появляется возможность выполнить код на сервере и заменить целевые пакеты.

 

Кстати, процесс верификации электронной почты затрагивает и третья брешь — CVE-2024-38367 (8,2 балла по шкале CVSS). Злоумышленник может заставить получателя кликнуть по безобидной с виду ссылки для верификации, однако на деле этот URL перенаправит запрос на вредоносный домен, задача которого — получить токены сессии.

Хуже того, спуфинг заголовка HTTP и эксплуатация неправильно настроенных средств защиты почты может превратить эту брешь в 0-click.

Anti-Malware Яндекс ДзенПодписывайтесь на канал "Anti-Malware" в Telegram, чтобы первыми узнавать о новостях и наших эксклюзивных материалах по информационной безопасности.

Росатом перенес часть ИТ-инфраструктуры в частное облако VK Cloud

«Росатом» перенес работающую ИТ-инфраструктуру на платформу Private Cloud от VK Tech. Процесс миграции занял 12 дней и не потребовал остановки сервисов. Объемы инфраструктуры «Росатома» увеличились в 5 раз.

Работу по данному проекту проводила объединенная команда АО «Гринатом» и VK Tech. Миграции предшествовало тщательное планирование, что позволило провести весь процесс без остановок рабочих процессов и в короткие сроки.

Благодаря новой платформе «Росатом» увеличил количество развернутых в частном облаке информационных систем в пять раз. Масштабирование ИТ-инфраструктуры позволило не только оптимизировать процессы внутри компании, но и обеспечить надежное хранение и обработку больших объемов данных. При этом резервы для ее развития не исчерпаны.

В частном облаке размещены основные ИТ-системы, включая кадровые и финансовые, сервисы для внутренних коммуникаций и документооборота, решения 1С, а также решение по авторизации и идентификации АтомID. Также в частном облаке будут размещены аналитические системы, использующие модель больших данных, а также системы с использованием машинного обучения и искусственного интеллекта.

«Росатом совместно с VK Tech развернул внутреннее защищенное корпоративное облако. Итогом обновления платформы стал новый, более устойчивый и производительный функционал, который ляжет в основу проектов атомной отрасли в сфере информационных технологий. На фоне текущих геополитических и экономических изменений, такая гибкость в управлении ИТ-ресурсами является особенно важной. Решение позволит еще более эффективно решать задачи, а также поспособствует сокращению сроков развертывания инфраструктуры для информационных систем», — рассказал директор по информационным технологиям АО «Гринатом» Владимир Золотов.

«Росатом объединяет более 450 предприятий и 350 тысяч сотрудников, которые каждый день пользуются корпоративными цифровыми сервисами для решения своих задач. Проект по миграции ИТ-инфраструктуры Госкорпорации в частное облако начался пять лет назад с переноса первых 50 систем. Нам было важно помочь команде масштабировать надежную облачную платформу на базе VK Cloud и перенести на нее ключевые решения, обеспечивая предприятия защищенными и адаптированными под потребности атомной отрасли сервисами. Это первый проект комплексной миграции инфраструктуры такого масштаба в частное облако на российском рынке», — прокомментировал управляющий директор VK Tech Павел Гонтарев.

Anti-Malware Яндекс ДзенПодписывайтесь на канал "Anti-Malware" в Telegram, чтобы первыми узнавать о новостях и наших эксклюзивных материалах по информационной безопасности.

RSS: Новости на портале Anti-Malware.ru