Уязвимость SMB-сервера macOS позволяла добраться до закрытых данных

Уязвимость SMB-сервера macOS позволяла добраться до закрытых данных

Уязвимость SMB-сервера macOS позволяла добраться до закрытых данных

Исследователи из Cisco Talos опубликовали подробное описание уязвимости в macOS 11.1, которую Apple пропатчила в конце апреля. Данная проблема связана с работой SMB-сервера и грозит раскрытием конфиденциальных данных, а также позволяет вызвать состояние отказа в обслуживании (DoS).

Поддержка обмена по протоколу SMB на macOS реализована с использованием серверного и клиентского компонентов собственной разработки Apple. Уязвимость CVE-2021-1878, со слов экспертов, возникла из-за ошибки целочисленного переполнения, которая может появиться при обработке пакетов SMB3, получаемых сервером.

Этот недочет можно использовать для получения доступа к закрытой информации или проведения DoS-атаки. Его наличие также позволяет обойти криптозащиту содержимого SMB-сообщений (проверку цифровой подписи) с целью перехвата сообщений, которыми обмениваются клиент и сервер, из положения «человек посередине» (Man-in-the-Middle, MitM). В этом случае злоумышленник получает возможность внедрять произвольный контент в запросы и ответы.

Авторы находки оценили ее опасность в 7,1 балла по шкале CVSS. Уведомление о новой проблеме было направлено в Apple в начале февраля. Соответствующий патч вышел апреле в составе macOS Big Sur версии 11.3. Согласно бюллетеню разработчика, уязвимость устранили путем улучшения проверки подлинности входных данных.

Эксперты советуют пользователям macOS 11.1 как можно скорее произвести обновление до версии 11.3.

Роскомнадзор заявил, что не блокирует PyPI

Роскомнадзор прокомментировал сообщения о проблемах с доступом к PyPI — официальному репозиторию пакетов для Python, откуда разработчики обычно тянут библиотеки через pip. Ведомство заявило, что доступ к ресурсам этого ИТ-проекта не ограничивает и проблем с ним не фиксирует.

Ранее российские разработчики сообщали, что pypi.org не открывается именно с российских IP-адресов, зато начинает работать после их смены. У части пользователей доступ уже восстановился, но осадочек, как говорится, остался.

PyPI — не просто очередной сайт для программистов. Это один из ключевых элементов Python-экосистемы, на которой завязаны машинное обучение, ИИ-проекты, аналитика, автоматизация, DevOps и куча корпоративных процессов.

Когда такой репозиторий внезапно перестаёт открываться, разработчики нервничают не из вредности, а потому что сборки, тесты и деплой могут быстро превратиться в тыкву.

На этом фоне комментарий Роскомнадзора выглядит как попытка погасить панику: ведомство утверждает, что PyPI не блокируется и ограничений с его стороны нет.

При этом сами жалобы пользователей никуда не исчезают: проблемы могли быть связаны с маршрутизацией, провайдерами, фильтрацией на отдельных участках сети или другими техническими причинами.

Похожая история уже была с GitHub. 20 мая 2026 года Роскомнадзор также заявлял, что в России нет проблем с доступом к платформе: API работает, регистрация пользователей доступна, проекты создаются без сбоев.

RSS: Новости на портале Anti-Malware.ru