Критические бреши в CocoaPods угрожают приложениям для iOS и macOS

Критические бреши в CocoaPods угрожают приложениям для iOS и macOS

Критические бреши в CocoaPods угрожают приложениям для iOS и macOS

Исследователи выявили три уязвимости в CocoaPods, менеджере зависимости для проектов на Swift и Objective-C Cocoa. Эти бреши позволяют провести атаку на цепочку поставок софта, что ставит огромное количество пользователей iOS и macOS в зону риска.

Как объясняет Риф Спектор из E.V.A Information Security, обнаруженные уязвимости позволяет любому злоумышленнику внедрить вредоносный код во многие популярные приложения для iOS и macOS.

Утверждается также, что команда CocoaPods пропатчила три дыры в октябре 2023 года. Дополнительно компания сбросила сессии всех пользователей.

Одна из уязвимостей, получившая идентификатор CVE-2024-38368 и 9,3 балла по шкале CVSS, позволяет атакующему задействовать процесс «Claim Your Pods» и получить контроль над пакетом софта.

В этом случае условный киберпреступник может изменить исходный код, добавив туда вредоносную составляющую. Однако для успешной эксплуатации все предыдущие разработчики должны быть удалены из проекта.

Причины появления CVE-2024-38368 уходят корнями аж в 2014 год, когда миграция на сервер Trunk оставила тысячи пакетов без владельцев. Недобросовестные пользователи могли задействовать общедоступный API и адрес электронной почты unclaimed-pods@cocoapods.org для получения контроля над такими пакетами.

Вторая уязвимость еще более опасна — CVE-2024-38366. Она получила 10 баллов по шкале CVSS и позволяет использовать небезопасный механизм верификации имейла. В результате появляется возможность выполнить код на сервере и заменить целевые пакеты.

 

Кстати, процесс верификации электронной почты затрагивает и третья брешь — CVE-2024-38367 (8,2 балла по шкале CVSS). Злоумышленник может заставить получателя кликнуть по безобидной с виду ссылки для верификации, однако на деле этот URL перенаправит запрос на вредоносный домен, задача которого — получить токены сессии.

Хуже того, спуфинг заголовка HTTP и эксплуатация неправильно настроенных средств защиты почты может превратить эту брешь в 0-click.

Apple грозит штраф до 4 млрд рублей из-за поиска и российского ПО на iPhone

Федеральная антимонопольная служба выдала Apple предупреждение из-за условий работы российских поисковых систем и предустановки отечественного ПО на устройствах с iOS. Претензия первая: на iPhone и iPad по умолчанию стоит иностранная поисковая система.

А если пользователь хочет пользоваться российским поисковиком, ему приходится лезть в настройки и менять всё вручную.

В ФАС считают, что такой подход создает дискриминационные условия для отечественных разработчиков и ущемляет интересы пользователей.

Ведомство напомнило, что по российскому законодательству на технически сложных товарах, продаваемых в России, должна быть предусмотрена возможность работы по умолчанию с российской поисковой системой или поисковиком из страны ЕАЭС.

Вторая претензия касается предустановки российского ПО на устройства Apple. По данным ФАС, компания не исполняет требования о наличии отечественных приложений на iOS-устройствах. В частности, речь идет о национальном мессенджере и российском магазине приложений.

Служба ссылается на закон о защите конкуренции и уже сложившуюся практику по делам против Apple, которую ранее подтвердили суды.

Теперь у компании есть срок до 15 июля 2026 года, чтобы исполнить предупреждение. Если Apple этого не сделает, ФАС может возбудить антимонопольное дело.

По предварительной оценке ведомства, в случае установления нарушения штраф для Apple может составить до 4 млрд рублей.

В ФАС также отметили, что претензии к Apple рассматривают антимонопольные органы и в других странах, включая государства БРИКС. Речь идет о жалобах пользователей и разработчиков на дискриминационные действия корпорации.

RSS: Новости на портале Anti-Malware.ru