Переименовав устройство Apple, можно взломать App Store и iTunes

Переименовав устройство Apple, можно взломать App Store и iTunes

Представитель компании Vulnerability Lab Бенджамин Кунц Меджри (Benjamin Kunz Mejri) сообщил об обнаружении критической уязвимости в App Store и iTunes. Брешь на стороне приложения затрагивает систему инвойсов, которая достаточно странно работает со значением name value (имя устройства).

Если вместо имени прописать вредоносный код, он будет исполнен.

Согласно отчету, представленному Меджри, когда пользователь совершает покупку в одном из магазинов Apple, бекенд обрабатывает некоторые данные устройства, с которого совершается покупка, чтобы сгенерировать инвойс. Если переименовать устройство, поместив скриптованный код вместо имени, он будет выполнен, пишет xakep.ru.

Меджри пишет, что угроза действительно существенна: «Инвойс предоставляется обеим сторонам (продавцу и покупателю), что создает огромный риск как для покупателей и продавцов, так и для менеджеров\разработчиков сайтов Apple. Уязвимость также позволяет покупателю прикинуться продавцом, используя то же самое имя, чтобы скомпрометировать работу сервиса».

Помимо перечисленных исследователем рисков, уязвимость может быть использована для взлома сессий пользователей, исполнения длительных фишинговых атак, перенаправления пользователей на сторонние ресурсы и манипуляций с уязвимыми или подключенными сервисными модулями.

AM LiveПодписывайтесь на канал "AM Live" в Telegram, чтобы первыми узнавать о главных событиях и предстоящих мероприятиях по информационной безопасности.

Минцифры РФ пожелало госорганам встретить Новый Год в мессенджере MAX

Минцифры России рекомендует органам власти завершить перенос рабочих коммуникаций в национальный мессенджер MAX до 1 января 2026 года. Соответствующее письмо с приложенным приказом уже разослано во все ведомства.

Как вариант, допустимо использование с этой целью сервисов автоматизированного рабочего места госслужащего (АРМ ГС) на базе VK Teams либо систем связи собственной разработки.

Дедлайн для бюджетников и подведомственных организаций указан как 1 февраля. В этот же срок всем адресатам предписано представить отчет в отношении MAX.

Примечательно, что письмо Минцифры, о котором стало известно СМИ,  носит сугубо рекомендательный характер и не содержит запрета на использование зарубежных решений.

Многофункциональный российский мессенджер с аудиторией, возросшей до 55 млн, теперь совместим с отечественными ОС Astra Linux и «Аврора». Платформа безопасно связана с Госуслугами, через IM-сервис можно быстро получить свои данные из личного кабинета (отображаются в разделе «Цифровой ID» профиля).

AM LiveПодписывайтесь на канал "AM Live" в Telegram, чтобы первыми узнавать о главных событиях и предстоящих мероприятиях по информационной безопасности.

RSS: Новости на портале Anti-Malware.ru