Zero-Click в календаре macOS раскрывала данные пользователей iCloud

Zero-Click в календаре macOS раскрывала данные пользователей iCloud

Zero-Click в календаре macOS раскрывала данные пользователей iCloud

Цепочка из трёх уязвимостей (критической, средней степени и низкой степени риска) в macOS позволяла обойти защитные слои операционной системы и получить доступ к пользовательским данным iCloud.

Проблема кроется в недостаточной обработке файлов, прикреплённых к событиям в календаре — «родном» приложении macOS.

Как выяснил исследователь в области кибербезопасности Микко Кенттяля, этот изъян позволяет выполнить произвольный код удалённо, а также получить доступ к конфиденциальным данным. В ходе тестов Кенттяля, например, добрался до целевых фотографий, сохранённых в iCloud.

Ни один из этапов этого вектора атаки не требует взаимодействия с пользователем, но что ещё важнее — его не могут остановить защитные системы Gatekeeper и TCC.

Наиболее опасная уязвимость из этой связки — CVE-2022-46723, ей присвоили 9,8 балла по шкале CVSS и, соответственно, статус критической. Самое плохое, что CVE-2022-46723 достаточно легко использовать в атаке.

Условный киберпреступник может отправить целевому пользователю приглашение в календарь, содержащее вредоносный файл. Поскольку macOS не проверяла имя файла, злоумышленник мог назвать его произвольным образом.

Более того, CVE-2022-46723 создавала также проблему обхода пути (path traversal), позволяя выбраться за пределы песочницы в приложении «Календарь».

В связке с CVE-2022-46723 отлично работала другая брешь — CVE-2023-40344, получившая 5,6 балла по CVSS (средняя степень риска). Именно она нивелировала защиту macOS Gatekeeper.

Третья уязвимость — CVE-2023-40434 (низкая степень риска, 3,3 балла по CVSS) — открывала возможность для кражи фотографий целевого пользователя.

Anti-Malware Яндекс ДзенПодписывайтесь на канал "Anti-Malware" в Telegram, чтобы первыми узнавать о новостях и наших эксклюзивных материалах по информационной безопасности.

Отгрузки ГК Астра за 9 месяцев 2024 года превысили 10 млрд рублей

Отгрузки ГК «Астра» по итогам января-сентября 2024 года в годовом выражении удвоились и превысили 10 млрд рублей. Выручка выросла на 84% в годовом выражении и составила 8,6 млрд рублей.

В ГК «Астра» обратили внимание на сезонный характер деятельности: почти половина продаж приходится на конец года. Это касается как продаж лицензий, так и оказания услуг по технической поддержке и консалтингу.

На III квартал 2024 года пришелся целый ряд знаковых событий для компании. Вышла Astra Linux 8 поколения – флагманский продукт «Астры». Из других новых продуктов за этот период поступили в продажу: единый центр мониторинга ИT-инфраструктуры Astra Monitoring, облачная платформа Astra Cloud, предназначенная в том числе для создания инфраструктуры частного облака внутри корпоративного периметра.

Совместно с производителем вычислительной техники «Гравитон» был выпущен программно-аппаратный комплекс виртуализации Helius.Astra для компаний среднего и малого бизнеса.

В III квартале были заключены значимые соглашения по сотрудничеству с российскими компаниями и региональными органами власти. Продолжались раннее начатые крупные проекты, среди которых ГК особо выделяет те, которые идут в ВТБ, АЛРОСА, Сбер и Европлан.

13 октября Группа «Астра» отметила год с начала торгов акциями на Мосбирже под тикером ASTR. Акции Группы входят в первый котировальный список, а также в базу расчета 12 биржевых индексов, включая основной Индекс Московской биржи.

«В октябре исполнился год с выхода "Группы Астра" на IPO. Наша сделка во многом стала эталонной для российского фондового рынка. Я рада, что мы смогли привлечь внимание инвесторов к отечественной ИT-индустрии и стимулировали последующие размещения коллег по отрасли. За год компания прошла большой путь развития бизнеса, повышения уровня корпоративного управления и информационной открытости. В результате акции группы были включены в первый котировальный список Московской биржи и главные индексы российского фондового рынка. Несмотря на турбулентные времена, ценные бумаги нашей компании сегодня торгуются более чем на 50% выше цены IPO, - прокомментировала результаты заместитель генерального директора по экономике и финансам Группы «Астра» Елена Бородкина. - По итогам 9 месяцев 2024 года мы смогли показать высокие темпы роста и уверенный уровень рентабельности с учетом характерной для нашего бизнеса сезонности. Это соответствует стратегической цели по утроению чистой прибыли в течение двух лет. Рост выручки по итогам 9 месяцев 2024 года во многом был обусловлен кратным ростом продаж как продуктов экосистемы, так и услуг по их сопровождению. Мы последовательно расширяем линейку наших продуктов и совершенствуем уже имеющееся программное обеспечение, чтобы комплексно закрывать потребности клиентов, диверсифицировать бизнес и повышать его устойчивость. Все это вносит вклад в увеличение акционерной стоимости бизнеса. Поэтому инвестиции в разработку новых продуктов, а также повышение функциональности существующих – наш приоритет. В III квартале 2024 года мы заключили более десяти стратегических соглашений о сотрудничестве с компаниями крупного, среднего и малого бизнеса, правительствами российских регионов и образовательными учреждениями».

Основные финансовые показатели группы за 9 месяцев 2024 года

 

9 мес. 2024

9 мес. 2023

Изменение, %

Отгрузки, млрд руб.

10,1

5,1

98%

Выручка, млрд руб.

8,6

4,7

84%

Операционная система Astra Linux

4,2

3,3

28%

Продукты экосистемы

2,3

0,5

344%

Сопровождение продуктов

1,8

0,8

123%

EBITDA, млрд руб.

2,0

1,2

64%

Скорректированная EBITDA, млрд руб.

2,4

1,2

97%

Чистая прибыль, млрд руб.

2,0

1,3

51%

Скорректированная чистая прибыль, млрд руб.

2,4

1,4

68%

Капитальные затраты на разработку, млрд руб.

2,0

0,8

154%

Anti-Malware Яндекс ДзенПодписывайтесь на канал "Anti-Malware" в Telegram, чтобы первыми узнавать о новостях и наших эксклюзивных материалах по информационной безопасности.

RSS: Новости на портале Anti-Malware.ru