RCE-уязвимость в strongSwan опасна для Linux, macOS, Android

RCE-уязвимость в strongSwan опасна для Linux, macOS, Android

RCE-уязвимость в strongSwan опасна для Linux, macOS, Android

В opensource-софте strongSwan, который Linux, FreeBSD, macOS, Android используют для VPN-связи, была найдена уязвимость, позволяющая удаленно выполнить любой код в системе. Патч включен в состав сборки 5.9.12 и доступен в других затронутых ветках.

Проблема, зарегистрированная как CVE-2023-41913, связана с переполнением буфера в стеке, которое может возникнуть при работе IKE-демона charon-tkm. Эту ошибку можно вызвать с помощью специального созданного сообщения IKE_SA_INIT.

Как оказалось, charon-tkm не проверяет размер данных, получаемых в ходе обмена открытыми ключами. В итоге при выполнении функции memcpy() демон может попытаться записать в 512-байтовый буфер до 10 Кбайт данных (дефолтный максимум для IKE-сообщений).

В своей блог-записи разработчики многократно напоминают: подобные ошибки открывают возможность для удаленного исполнения стороннего кода.

Уязвимости подвержены пакеты strongSwan релизов 5.3.0 и выше; установкам, не использующим charon-tkm, она не страшна. Проблема устранена с выпуском обновления 5.9.12. Патчи также вышли в других затронутых ветках продукта.

MacSync научился воровать криптовалюту и прятать компоненты в iCloud

Зловред MacSync для macOS заметно прокачался. Теперь он приходит не один, а в компании стилера и бэкдора, крадёт пароли и данные криптокошельков, а затем оставляет злоумышленникам удалённый вход на заражённый Mac.

Обновлённую версию обнаружили эксперты «Лаборатории Касперского». MacSync появился в 2024–2025 годах как ответвление стилера AMOS, но найденный в сентябре 2026 года вариант получил более сложную многоступенчатую цепочку заражения.

Атака начинается с классики: пользователь скачивает якобы нужное приложение — например, сервис для совместной работы с документами или криптокошелёк.

В некоторых случаях один из компонентов вредоноса разработчики прятали в общедоступной записи календаря iCloud в формате ICS. Календарь внезапно стал частью цепочки доставки, потому что обычных загрузчиков злоумышленникам, видимо, уже мало.

 

После запуска MacSync изображает скачанное приложение и просит пароль администратора. Затем показывает поддельное уведомление macOS о повреждении программы и предлагает переместить её в корзину.

Только ничего в корзину не отправляется: стилер остаётся в системе и начинает собирать историю браузера, cookie, логины, пароли, данные Telegram и криптокошельков, а также настройки SSH и ZSH.

Второй компонент маскируется под Finder и работает как бэкдор. Через него атакующие могут выполнять произвольный код, похищать отдельные файлы, устанавливать расширения браузера и даже заменять легитимное приложение Ledger вредоносной версией. Основная цель такой подмены, вероятнее всего, — кража криптовалюты.

Пользователям советуют загружать программы только с проверенных ресурсов и настороженно относиться к неожиданному запросу пароля администратора.

RSS: Новости на портале Anti-Malware.ru