Бесплатный вебинар о легализации в Польше без лишнего пафоса. Есть вопросы? Ответим!
Support us

В приложении «Пароли» от Apple была критическая уязвимость, позволявшая проводить фишинговые атаки

Компания выпустила обновление безопасности для iOS 18.2, которая устраняет критическую уязвимость в новом приложении «Пароли». Приложение отправляло незашифрованные запросы по протоколу HTTP для получения логотипов и значков веб-сайтов, связанных с сохраненными паролями.

Оставить комментарий
В приложении «Пароли» от Apple была критическая уязвимость, позволявшая проводить фишинговые атаки

Компания выпустила обновление безопасности для iOS 18.2, которая устраняет критическую уязвимость в новом приложении «Пароли». Приложение отправляло незашифрованные запросы по протоколу HTTP для получения логотипов и значков веб-сайтов, связанных с сохраненными паролями.

Как сообщает 9to5Mac, отсутствие шифрования означало, что злоумышленник, находящийся в той же Wi-Fi сети, что и пользователь (например, в аэропорту или кафе), мог перенаправить браузер жертвы на поддельную фишинговую страницу с целью кражи учетных данных.

Об этой проблеме первыми сообщили исследователи безопасности из компании Mysk. В описании демонстрационного видео, опубликованного Mysk, указывается, что об уязвимости было сообщено еще в сентябре. Apple также подтвердила наличие аналогичной уязвимости в обновлениях безопасности для macOS, iPadOS и Vision Pro.

Исследователи из Mysk обнаружили уязвимость после того, как обратили внимание, что отчет о конфиденциальности приложений на их iPhone показывал, что приложение «Пароли» подключалось к большому количеству различных веб-сайтов (130) через небезопасное HTTP-соединение.

Дальнейшее исследование показало, что приложение не только загружало логотипы и значки учетных записей через HTTP, но и по умолчанию открывало страницы сброса паролей, используя незашифрованный протокол.

«Это делало пользователя уязвимым: злоумышленник с привилегированным сетевым доступом мог перехватить HTTP-запрос и перенаправить пользователя на фишинговый веб-сайт», — заявил представитель Mysk.

«Мы были удивлены, что Apple не применила HTTPS по умолчанию для такого чувствительного приложения», — отметили в Mysk. Исследователи также считают, что Apple следует предоставить пользователям, заботящимся о безопасности, возможность полностью отключить загрузку значков.

Согласно примечаниям к выпуску обновлений безопасности iOS 18.2 и iPadOS 18.2, уязвимость была незаметно устранена еще в декабре прошлого года, но Apple раскрыла эту информацию только сейчас. Теперь приложение «Пароли» по умолчанию использует HTTPS для всех соединений. Apple рекомендует пользователям обновить свои устройства как минимум до версии iOS 18.2.

Apple просит всех срочно загрузить обновление безопасности
Apple просит всех срочно загрузить обновление безопасности
По теме
Apple просит всех срочно загрузить обновление безопасности
Apple готовит масштабное обновление интерфейса для iPhone iPad и Mac
Apple готовит масштабное обновление интерфейса для iPhone, iPad и Mac
По теме
Apple готовит масштабное обновление интерфейса для iPhone, iPad и Mac
Apple представила новый MacBook Air с чипом M4
Apple представила новый MacBook Air с чипом M4
По теме
Apple представила новый MacBook Air с чипом M4
Поддержите редакцию 1,5% налога: бесплатно и за 5 минут

Как помочь, если вы в Польше

Читайте также
Apple представила бюджетный MacBook за $599
Apple представила бюджетный MacBook за $599
Apple представила бюджетный MacBook за $599
5 комментариев
Apple обновила линейку MacBook: Air и Pro теперь с чипами M5
Apple обновила линейку MacBook: Air и Pro теперь с чипами M5
Apple обновила линейку MacBook: Air и Pro теперь с чипами M5
Apple представила бюджетный iPhone 17e и новый iPad Air
Apple представила бюджетный iPhone 17e и новый iPad Air
Apple представила бюджетный iPhone 17e и новый iPad Air
1 комментарий
Игра Belka Games впервые вошла в десятку лучших на iOS в США
Игра Belka Games впервые вошла в десятку лучших на iOS в США
Игра Belka Games впервые вошла в десятку лучших на iOS в США
1 комментарий

Хотите сообщить важную новость? Пишите в Telegram-бот

Главные события и полезные ссылки в нашем Telegram-канале

Обсуждение
Комментируйте без ограничений

Релоцировались? Теперь вы можете комментировать без верификации аккаунта.

Комментариев пока нет.