Приложение Uber может записывать экран iPhone

Приложение Uber может записывать экран iPhone

Приложение Uber может записывать экран iPhone

Uber утверждает, что удалила из своего iPhone-приложения код, который, по мнению исследователей в области безопасности, мог позволить приложению даже в закрытом состоянии записывать экран.Эксперт Уилл Страфах (Will Strafach) на этой неделе обнаружил наличие возможности записи экрана в приложении Uber. Обычно такие функции недоступны для большинства разработчиков, если только им не было предоставлено специальное разрешение от Apple.

Однако некоторые приложения пользуются этим без разрешения, в пример можно привести iRec, которое запускаются на устройствах с джейлбрейком.

Страфах утверждает, что, насколько ему известно, Uber является единственным сторонним приложением, которому было предоставлено право записывать экран.

Автор джейлбрейка Лука Тодеско (Luca Todesco) утверждает, что использование таких возможностей представляет угрозу для конфиденциальности пользователей. Todesco объясняет, что разрешение, известное как «com.apple.private.allow-explicit-graphics-priority», позволяет разработчику читать или записывать в фреймбуфер iPhone часть памяти телефона, которая содержит пиксельные отображаемые данные.

«Запись данных всегда возможна из приложения, использующего обычные функции рендеринга, чтение отвечает за отображение информации на устройстве. Предоставление таких возможностей приложениям эквивалентно разрешению работы кейлоггера в системе», - утверждает Тодеско.

Также Лука отметил, что считает наличие таких возможностей у приложения Uber весьма опасной ситуацией, так как может позволить злоумышленникам регистрировать учетные данные пользователя.

В свою очередь представители Uber заявили, что этот код использовался для улучшения рендеринга в приложении Apple Watch.

Подпишитесь на новости

Российских владельцев MikroTik предупредили об ограничении трафика

Около 100 тысяч российских маршрутизаторов MikroTik могут работать на уязвимых версиях RouterOS. Теперь их владельцам придётся поторопиться с обновлением: если патчи не установить в течение недели после предупреждения, оператор сможет ограничить трафик через отдельные порты. Интернет не обязательно исчезнет полностью, но работать может начать с сюрпризами.

Как сообщает РБК, Главное радиочастотное управление направило операторам связи рекомендации по защите оборудования MikroTik — как собственного, так и установленного у абонентов.

Причиной стали шесть критических уязвимостей RouterOS, обнаруженных специалистами CERT Polska. Наиболее опасная связка включает CVE-2026-67276 и CVE-2026-86060.

Первая позволяет обойти SSH-аутентификацию, а вторая — повысить привилегии до администратора. При совместном использовании злоумышленник способен полностью захватить роутер без пароля и легитимного закрытого SSH-ключа.

Ещё одна брешь, CVE-2026-67277, затрагивает сервис проверки пропускной способности. Через неё атакующий может получить данные из памяти ядра либо удалённо отправить устройство в сбой или перезагрузку.

MikroTik уже выпустила исправления, однако ждать, пока все пользователи самостоятельно найдут кнопку обновления, регулятор не хочет. Операторам рекомендовали предупредить абонентов, временно закрыть удалённый доступ к настройкам через отдельные порты и следить за подозрительным трафиком.

Если владелец роутера проигнорирует сообщение и не обновит RouterOS за неделю, провайдер может ограничить соединения по некоторым портам. В Роскомнадзоре признают, что мера неидеальная, но считают её временным способом снизить риск атак.

Представители отрасли отмечают, что операторы не обязаны чинить абонентские роутеры своими руками. Но защищать собственные сети всё равно придётся.

RSS: Новости на портале Anti-Malware.ru