Support us

В приложении «Пароли» от Apple была критическая уязвимость, позволявшая проводить фишинговые атаки

Компания выпустила обновление безопасности для iOS 18.2, которая устраняет критическую уязвимость в новом приложении «Пароли». Приложение отправляло незашифрованные запросы по протоколу HTTP для получения логотипов и значков веб-сайтов, связанных с сохраненными паролями.

Оставить комментарий
В приложении «Пароли» от Apple была критическая уязвимость, позволявшая проводить фишинговые атаки

Компания выпустила обновление безопасности для iOS 18.2, которая устраняет критическую уязвимость в новом приложении «Пароли». Приложение отправляло незашифрованные запросы по протоколу HTTP для получения логотипов и значков веб-сайтов, связанных с сохраненными паролями.

Как сообщает 9to5Mac, отсутствие шифрования означало, что злоумышленник, находящийся в той же Wi-Fi сети, что и пользователь (например, в аэропорту или кафе), мог перенаправить браузер жертвы на поддельную фишинговую страницу с целью кражи учетных данных.

Об этой проблеме первыми сообщили исследователи безопасности из компании Mysk. В описании демонстрационного видео, опубликованного Mysk, указывается, что об уязвимости было сообщено еще в сентябре. Apple также подтвердила наличие аналогичной уязвимости в обновлениях безопасности для macOS, iPadOS и Vision Pro.

Исследователи из Mysk обнаружили уязвимость после того, как обратили внимание, что отчет о конфиденциальности приложений на их iPhone показывал, что приложение «Пароли» подключалось к большому количеству различных веб-сайтов (130) через небезопасное HTTP-соединение.

Дальнейшее исследование показало, что приложение не только загружало логотипы и значки учетных записей через HTTP, но и по умолчанию открывало страницы сброса паролей, используя незашифрованный протокол.

«Это делало пользователя уязвимым: злоумышленник с привилегированным сетевым доступом мог перехватить HTTP-запрос и перенаправить пользователя на фишинговый веб-сайт», — заявил представитель Mysk.

«Мы были удивлены, что Apple не применила HTTPS по умолчанию для такого чувствительного приложения», — отметили в Mysk. Исследователи также считают, что Apple следует предоставить пользователям, заботящимся о безопасности, возможность полностью отключить загрузку значков.

Согласно примечаниям к выпуску обновлений безопасности iOS 18.2 и iPadOS 18.2, уязвимость была незаметно устранена еще в декабре прошлого года, но Apple раскрыла эту информацию только сейчас. Теперь приложение «Пароли» по умолчанию использует HTTPS для всех соединений. Apple рекомендует пользователям обновить свои устройства как минимум до версии iOS 18.2.

Apple просит всех срочно загрузить обновление безопасности
Apple просит всех срочно загрузить обновление безопасности
По теме
Apple просит всех срочно загрузить обновление безопасности
Apple готовит масштабное обновление интерфейса для iPhone iPad и Mac
Apple готовит масштабное обновление интерфейса для iPhone, iPad и Mac
По теме
Apple готовит масштабное обновление интерфейса для iPhone, iPad и Mac
Apple представила новый MacBook Air с чипом M4
Apple представила новый MacBook Air с чипом M4
По теме
Apple представила новый MacBook Air с чипом M4
Читайте также
Тим Кук снялся в рекламе раскладушки Samsung
Тим Кук снялся в рекламе раскладушки Samsung
Тим Кук снялся в рекламе раскладушки Samsung
Презентация Apple: первый складной iPhone Duo, iPhone 18 Pro и новые часы
Презентация Apple: первый складной iPhone Duo, iPhone 18 Pro и новые часы
Презентация Apple: первый складной iPhone Duo, iPhone 18 Pro и новые часы
Компания провела первую осеннюю презентацию под руководством нового гендиректора Джона Тернуса. Главной новинкой стал iPhone Duo — первый складной смартфон компании. Apple также показала новые линейки iPhone 18, Apple Watch и AirPods 5.
Всё ради Apple: Тим Кук рассказал, зачем ежедневно вставал в 4 утра последние 15 лет
Всё ради Apple: Тим Кук рассказал, зачем ежедневно вставал в 4 утра последние 15 лет
Всё ради Apple: Тим Кук рассказал, зачем ежедневно вставал в 4 утра последние 15 лет
Тим Кук провёл последний день на посту CEO Apple. Вот его прощальное письмо
Тим Кук провёл последний день на посту CEO Apple. Вот его прощальное письмо
Тим Кук провёл последний день на посту CEO Apple. Вот его прощальное письмо

Хотите сообщить важную новость? Свяжитесь с редакцией через страницу контактов

Главные события и полезные ссылки в нашем Telegram-канале

Обсуждение
Комментируйте без ограничений

Релоцировались? Теперь вы можете комментировать без верификации аккаунта.

Комментариев пока нет.