Уязвимость ОС Apple вызывает сбой работы приложений в Mac и iPhone

Уязвимость ОС Apple вызывает сбой работы приложений в Mac и iPhone

Уязвимость ОС Apple вызывает сбой работы приложений в Mac и iPhone

Последовательность символов арабского алфавита вызывает критическую ошибку на устройствах Apple с определенными операционными системами и приводит к аварийному завершению работы приложений. Уязвимость воспроизводится на персональных компьютерах Mac с операционной системой OS 10.8 (Mountain Lion) и смартфонах iPhone с операционной системой iOS 6.

Уязвимость реализуется при получении SMS-сообщения, содержащего определенную последовательность арабских символов, пользователем iPhone — при этом происходит аварийное завершение приложения «Сообщения», и в него больше нельзя зайти, говорится на сайте сообщества habrahabr.ru.

Кроме того, при получении сообщения с этими символами через службу обмена мгновенными сообщениями iMessage на iPhone или Messages на ПК, эти приложения также аварийно завершают работу, и в дальнейшем зайти в них также будет нельзя.

Тестирование Digit.ru показало, что при открытии страницы браузера, содержащей данную последовательность символов, браузер Safari на мобильных устройствах закрывается, и если не была удалена история посещений, то зайти в него повторно не получается. На ПК браузер Safari ведет себя аналогичным образом.

При открытии страницы со строкой символов в браузерах Chrome, Opera и «Яндекс.Браузер» на компьютере Mac появляется сообщение об ошибке, но браузер продолжает работать.

Представитель одного из крупных сообществ в социальной сети «ВКонтакте» Дмитрий Трачук сообщил Digit.ru, что эту уязвимость отмечают также пользователи соцсети. Изначально на стене Трачука появилось сообщение, содержащее последовательность арабских символов. После объявления о наличии данной уязвимости, закрывающей приложения, пользователи «ВКонтакте» стали пересылать сообщения, содержащие строку символов, друг другу, в результате чего у многих пользователей «ВКонтакте» стали «зависать» интернет-браузеры.



РИА Новости http://digit.ru/internet/20130828/404848636.html#ixzz2dLoQla00

AM LiveПодписывайтесь на канал "AM Live" в Telegram, чтобы первыми узнавать о главных событиях и предстоящих мероприятиях по информационной безопасности.

ФСТЭК России огласила новые требования по защите ИС госструктур

Опубликованы обновленные ФСТЭК России нормативы по защите информации для госорганов и контролируемых государством учреждений, которые начнут действовать с 1 марта 2026 года.

Приказ регулятора № 117 от 11.04.2025 об утверждении требований по защите информации издан взамен аналогичного и пока актуального распоряжения № 17 от 11.02.2013.

В документе особо отмечено, что аттестаты соответствия на ГИС и иные ИС, выданные до вступления в силу новых норм, будут считаться действительными.

В нем также определена основная цель защиты информации в госструктурах — предотвращение событий, приводящих к негативным последствиям (угроза жизни / здоровью, утечка персональных данных, нарушение функционирования АСУ, материальный ущерб, потеря конкурентного преимущества и т. п.).

Для этого оператору следует прежде всего определить такие события, соответствующие угрозы, а также системы и средства, воздействие на которые может привести к негативным последствиям.

Согласно новым требованиям, подразделения ИБ должны как минимум на 30% состоять из сотрудников с профильным образованием либо прошедших соответствующую переподготовку.

Много внимания в приказе уделено работе с подрядчиками. В частности, для них рекомендуется разработать политику ИБ и вменить им в обязанность следовать таким указаниям.

Стоит также отметить следующие требования:

  • проведение мониторинга ИБ в соответствии с ГОСТ Р 59547-2021, с передачей ФСТЭК годовых отчетов о результатах;
  • проведение проверок защищенности (дважды в год или чаще) и уровня зрелости (ежегодно) по методикам ФСТЭК;
  • передача регулятору данных о новых уязвимостях (в течение пяти рабочих дней);
  • сокращение сроков устранения уязвимостей (критические — 24 часа, высокой степени опасности — 7 календарных дней);
  • обязательный контроль установки обновлений;
  • привилегированный доступ — только со строгой аутентификацией или усиленной MFA, а также с регистрацией таких попыток;
  • обязательное использование EDR.

Пользоваться личными мобильными устройствами разрешено, но с соблюдением требований по защите и под контролем. Предусмотрена возможность удаленного доступа с личных устройств (в пределах России) при наличии адекватной защиты: специализированных средств обеспечения безопасности, антивируса, аутентификации с использованием криптографии и т. п.

Примечательны также требования в отношении ИИ: в случае использования таких технологий оператор должен обеспечить защиту от утечек, злоупотреблений через атаку на ИИ-модель и соблюдать регламент взаимодействия с ИИ-сервисами — по разработанным шаблонам либо без них, но с ограничением тематики.

Поскольку ИИ может совершать ошибки, оператору надлежит принять меры по их выявлению и ограничить участие такого помощника в принятии решений.

AM LiveПодписывайтесь на канал "AM Live" в Telegram, чтобы первыми узнавать о главных событиях и предстоящих мероприятиях по информационной безопасности.

RSS: Новости на портале Anti-Malware.ru