Уязвимость iMessage позволяет атакующему удаленно читать файлы на iPhone

Уязвимость iMessage позволяет атакующему удаленно читать файлы на iPhone

Уязвимость iMessage позволяет атакующему удаленно читать файлы на iPhone

Недавно Apple выпустила обновление iOS под номером 12.4, в котором разработчики устранили серьезную уязвимость в iMessage. Используя эту брешь, атакующий мог удаленно читать содержимое файлов, хранящихся на устройстве, при этом никакого взаимодействия с пользователем не требовалось.

Проблему безопасности, которая отслеживается под идентификатором CVE-2019-8646, обнаружила Натали Силванович, исследователь проекта Google Project Zero. Силванович уведомила Apple об уязвимости еще в мае.

Разработанный экспертом эксплойт работает только на iOS 12 и более поздних версиях операционной системы. Однако Силванович подчеркнула, что PoC-код создавался исключительно для демонстрации, а настоящая эксплуатация бреши может быть гораздо деструктивнее.

По словам специалиста, уязвимость в iMessage вызвана классом _NSDataFileBackedFuture, десериализацию которого можно провести даже при активированном безопасном шифровании.

«Во-первых, этот баг может привести к несанкционированному доступу к локальным файлам. Во-вторых, атакующий может создать NSData, длина которого будет отличаться от длины его байтового массива», — объясняет Силванович.

«Все это может позволить злоумышленнику считывать данные за пределами границ».

22 июля Apple выпустила iOS 12.4, в которой данная проблема устранена. Пользователям рекомендуется срочно обновить свои системы, так как код эксплойта уже доступен публично.

Цифровой рубль будет бесплатным для граждан, ЦБ отменил комиссии

Россиянам не придётся платить комиссии за операции с цифровым рублём. Переводы и платежи для граждан будут полностью бесплатными, заявила директор департамента национальной платёжной системы ЦБ Алла Бакина. Бизнесу избежать комиссий не удастся, но регулятор обещает минимальные тарифы (ниже банковских расценок за аналогичные операции).

С 1 сентября россияне смогут открывать кошельки цифрового рубля через приложения системно значимых банков, а также кредитных организаций, признанных значимыми на рынке платёжных услуг.

На главной странице приложения должна появиться отдельная кнопка с логотипом новой формы валюты.

Платить цифровыми рублями предлагают через специальный QR-код. Покупателю понадобится отсканировать его в банковском приложении, выбрать нужный кошелёк и подтвердить операцию.

С сентября принимать такие платежи начнут торговые сети с годовой выручкой свыше 120 млн рублей. Позднее требование постепенно распространят и на более мелких продавцов.

В ЦБ отдельно напоминают: цифровой рубль не заменяет наличные и деньги на банковских счетах. Это третья форма российской валюты, которой граждане смогут пользоваться по желанию.

RSS: Новости на портале Anti-Malware.ru