ΑρχικήSecurityCocoaPods: Εκθέτουν τις εφαρμογές iOS και macOS σε supply chain επιθέσεις

CocoaPods: Εκθέτουν τις εφαρμογές iOS και macOS σε supply chain επιθέσεις

Τρία προβλήματα ασφαλείας βρέθηκαν στο CocoaPods, το εργαλείο διαχείρισης εξαρτήσεων για έργα Swift και Objective-C.

cocoapods

Αυτά τα προβλήματα θα μπορούσαν να χρησιμοποιηθούν για επιθέσεις στην εφοδιαστική αλυσίδα λογισμικού, θέτοντας σε σοβαρό κίνδυνο τους πελάτες.

Τα τρωτά σημεία επιτρέπουν σε κακόβουλους παράγοντες να αποκτήσουν τον έλεγχο χιλιάδων μη εξουσιοδοτημένων pods και να εισάγουν κακόβουλο κώδικα σε πολλές από τις πιο δημοφιλείς εφαρμογές για iOS και macOS, σύμφωνα με τους ερευνητές της E.V.A Information Security, Reef Spektor και Eran Vaknin, σε έκθεση που δημοσιεύθηκε σήμερα.

Διαβάστε επίσης: Ποια είναι τα τρωτά σημεία της πλατφόρμας OAS

#secnews #star #coronaborealis

Ένα «νέο αστέρι» φωτίζεται στο νυχτερινό ουρανό. Αστρονόμοι σε όλο τον κόσμο συνεχίζουν να κοιτάζουν προς τον αστερισμό Corona Borealis σε απόσταση 3.000 ετών φωτός από τη Γη, όπου ένα αστέρι που έχει πεθάνει από καιρό αναμένεται να αναζωπυρωθεί σε μια έκρηξη τόσο ισχυρή που θα συναγωνιστεί για λίγο τη λάμψη του Βόρειου Αστέρα. Το αστρικό πτώμα φωτίστηκε τελευταία φορά πριν από σχεδόν 80 χρόνια και δεν θα αναζωπυρωθεί για άλλα 80 χρόνια, καθιστώντας το μια εμπειρία που συμβαίνει μία φορά στη ζωή μας.

00:00 Εισαγωγή
00:36 T Coronae Borealis 
01:18 Επαναλαμβανόμενα novas
01:42 Διαστημικό τηλεσκόπιο Fermi 

Μάθετε περισσότερα: https://www.secnews.gr/623498/monadiko-fainomeno-ena-neo-asteri-nixterino-ourano/

Follow us:
Facebook:  https://www.facebook.com/SecNews 
Instagram:  https://www.instagram.com/secnews.gr/  
X (Twitter):   https://twitter.com/Secnews_GR
TikTok:    https://www.tiktok.com/@secnewsgr

#secnews #star #coronaborealis

Ένα «νέο αστέρι» φωτίζεται στο νυχτερινό ουρανό. Αστρονόμοι σε όλο τον κόσμο συνεχίζουν να κοιτάζουν προς τον αστερισμό Corona Borealis σε απόσταση 3.000 ετών φωτός από τη Γη, όπου ένα αστέρι που έχει πεθάνει από καιρό αναμένεται να αναζωπυρωθεί σε μια έκρηξη τόσο ισχυρή που θα συναγωνιστεί για λίγο τη λάμψη του Βόρειου Αστέρα. Το αστρικό πτώμα φωτίστηκε τελευταία φορά πριν από σχεδόν 80 χρόνια και δεν θα αναζωπυρωθεί για άλλα 80 χρόνια, καθιστώντας το μια εμπειρία που συμβαίνει μία φορά στη ζωή μας.

00:00 Εισαγωγή
00:36 T Coronae Borealis
01:18 Επαναλαμβανόμενα novas
01:42 Διαστημικό τηλεσκόπιο Fermi

Μάθετε περισσότερα: https://www.secnews.gr/623498/monadiko-fainomeno-ena-neo-asteri-nixterino-ourano/

Follow us:
Facebook: https://www.facebook.com/SecNews
Instagram: https://www.instagram.com/secnews.gr/
X (Twitter): https://twitter.com/Secnews_GR
TikTok: https://www.tiktok.com/@secnewsgr

0

YouTube Video VVVDWG45SzRBbWhLQjFZMjNHbjY5YWV3LnpNVzNRUzl1UUYw

Ένα «νέο αστέρι» φωτίζεται στο νυχτερινό ουρανό

SecNewsTV 4 Οκτωβρίου 2024, 17:25 17:25

#secnews #markzuckerberg #richest 

Σύμφωνα με το Bloomberg Billionaires Index, ο Mark Zuckerberg, διευθύνων σύμβουλος της Meta, είναι πλέον ο δεύτερος πλουσιότερος άνθρωπος στον κόσμο.

Η καθαρή περιουσία του Zuckerberg έφτασε τα 206,2 δισεκατομμύρια δολάρια την Πέμπτη, σύμφωνα με το Bloomberg και έτσι πήρε τη θέση του Jeff Bezos, πρώην CEO και προέδρου της Amazon. Ο Bezos βρίσκεται στην τρίτη θέση με 205,1 δισεκατομμύρια δολάρια. Την πρώτη θέση κατέχει ο επικεφαλής της Tesla, Elon Musk, με 256 δισεκατομμύρια δολάρια.

Μάθετε περισσότερα: https://www.secnews.gr/623474/mark-zuckerberg-deuteros-plousioteros-anthropos-kosmo/

00:00 Εισαγωγή
00:18 Πλουσιότεροι άνθρωποι - πρώτη τριάδα
00:45 Λίγα λόγια για τον Zuckerberg 
01:16 Αύξηση προσωπικής περιουσίας και μετοχών και εσόδων Meta
02:06 Επενδύσεις σε AI, metaverse και διαφημίσεις

Follow us:
Facebook:  https://www.facebook.com/SecNews 
Instagram:  https://www.instagram.com/secnews.gr/  
X (Twitter):   https://twitter.com/Secnews_GR
TikTok:    https://www.tiktok.com/@secnewsgr

#secnews #markzuckerberg #richest

Σύμφωνα με το Bloomberg Billionaires Index, ο Mark Zuckerberg, διευθύνων σύμβουλος της Meta, είναι πλέον ο δεύτερος πλουσιότερος άνθρωπος στον κόσμο.

Η καθαρή περιουσία του Zuckerberg έφτασε τα 206,2 δισεκατομμύρια δολάρια την Πέμπτη, σύμφωνα με το Bloomberg και έτσι πήρε τη θέση του Jeff Bezos, πρώην CEO και προέδρου της Amazon. Ο Bezos βρίσκεται στην τρίτη θέση με 205,1 δισεκατομμύρια δολάρια. Την πρώτη θέση κατέχει ο επικεφαλής της Tesla, Elon Musk, με 256 δισεκατομμύρια δολάρια.

Μάθετε περισσότερα: https://www.secnews.gr/623474/mark-zuckerberg-deuteros-plousioteros-anthropos-kosmo/

00:00 Εισαγωγή
00:18 Πλουσιότεροι άνθρωποι - πρώτη τριάδα
00:45 Λίγα λόγια για τον Zuckerberg
01:16 Αύξηση προσωπικής περιουσίας και μετοχών και εσόδων Meta
02:06 Επενδύσεις σε AI, metaverse και διαφημίσεις

Follow us:
Facebook: https://www.facebook.com/SecNews
Instagram: https://www.instagram.com/secnews.gr/
X (Twitter): https://twitter.com/Secnews_GR
TikTok: https://www.tiktok.com/@secnewsgr

0

YouTube Video VVVDWG45SzRBbWhLQjFZMjNHbjY5YWV3LlRLRDZFUUs4cDg4

Mark Zuckerberg: Έγινε ο δεύτερος πλουσιότερος άνθρωπος! 💰💰

SecNewsTV 4 Οκτωβρίου 2024, 15:02 15:02

Η ισραηλινή εταιρεία ασφάλειας εφαρμογών ανέφερε ότι τα τρία ζητήματα έχουν επιδιορθωθεί από το CocoaPods από τον Οκτώβριο του 2023 και ότι όλες οι περίοδοι λειτουργίας των χρηστών έχουν επανέλθει.

Ένα από τα τρωτά σημεία, με κωδικό CVE-2024-38368 και βαθμολογία CVSS 9,3, επιτρέπει σε έναν χάκερ να πατήσει το “Claim Your Pods” για να αποκτήσει τον έλεγχο. Αυτό του δίνει τη δυνατότητα να τροποποιήσει τον πηγαίο κώδικα και να εισάγει κακόβουλες αλλαγές. Ωστόσο, για να συμβεί αυτό, πρέπει πρώτα να έχουν αφαιρεθεί όλοι οι προηγούμενοι συντηρητές από το έργο.

Οι ρίζες του προβλήματος εντοπίζονται στο 2014, όταν μια μετεγκατάσταση στον Trunk server άφησε χιλιάδες πακέτα χωρίς εξουσιοδοτημένους κατόχους. Αυτό επέτρεψε σε έναν χάκερ να αξιοποιήσει ένα δημόσιο API και να αποκτήσει πρόσβαση σε pods χρησιμοποιώντας μια διεύθυνση email από τον πηγαίο κώδικα των CocoaPods (“unclaimed-pods@cocoapods.org”), λαμβάνοντας έτσι τον έλεγχο του συστήματος.

Το δεύτερο σφάλμα, με κωδικό CVE-2024-38366 και βαθμολογία CVSS 10.0, είναι ακόμη πιο κρίσιμο. Εκμεταλλεύεται μια μη ασφαλή διαδικασία επαλήθευσης email για την εκτέλεση αυθαίρετου κώδικα στον Trunk server, κάτι που θα μπορούσε να χρησιμοποιηθεί για τον χειρισμό ή την αντικατάσταση πακέτων.

Δείτε ακόμη: HP: Τρία σοβαρά τρωτά σημεία επηρεάζουν εκατοντάδες εκτυπωτές

Στην υπηρεσία εντοπίστηκε κι άλλο ένα πρόβλημα, συγκεκριμένα στο σύστημα επαλήθευσης διεύθυνσης email (CVE-2024-38367, βαθμολογία CVSS: 8.2). Αυτό το ζήτημα θα μπορούσε να παραπλανήσει έναν παραλήπτη να κάνει κλικ σε έναν φαινομενικά αθώο σύνδεσμο επαλήθευσης, ο οποίος στην πραγματικότητα ανακατευθύνει το αίτημα σε ένα domain που ελέγχεται από χάκερς, με σκοπό την πρόσβαση στα διακριτικά περιόδου λειτουργίας ενός προγραμματιστή.

Αυτό θα μπορούσε να κλιμακωθεί σε μια επίθεση εξαγοράς λογαριασμού χωρίς καμία ενέργεια από τον χρήστη, πλαστογραφώντας μια κεφαλίδα HTTP – δηλαδή, τροποποιώντας το πεδίο κεφαλίδας X-Forwarded-Host – και εκμεταλλευόμενοι τα εσφαλμένα διαμορφωμένα εργαλεία ασφάλειας email.

«Διαπιστώσαμε ότι σχεδόν όλοι οι κάτοχοι pods είναι εγγεγραμμένοι στον Trunk server με το email του οργανισμού τους, γεγονός που τους καθιστά ευάλωτους στην ευπάθεια», ανέφεραν οι ερευνητές.

cocoapods

Διαβάστε περισσότερα: Δύο κρίσιμα τρωτά σημεία στα smartphone Samsung Galaxy S21

Δεν είναι η πρώτη φορά που το CocoaPods βρίσκεται στο μικροσκόπιο. Τον Μάρτιο του 2023, η Checkmarx αποκάλυψε ότι ένα sub-domain που σχετίζεται με τον διαχειριστή εξαρτήσεων (“cdn2.cocoapods[.]org”) θα μπορούσε να είχε παραβιαστεί από χάκερς μέσω των σελίδων GitHub, με σκοπό να φιλοξενήσει τα κακόβουλα φορτία τους.

Πηγή: thehackernews

SecNews
SecNewshttps://www.secnews.gr
In a world without fences and walls, who need Gates and Windows
spot_img

Εγγραφή στο Newsletter

* indicates required

FOLLOW US

LIVE NEWS