Зачыніць аб'яву

У кастрычніку 2014 года група з шасці даследчыкаў паспяхова абышла ўсе механізмы бяспекі Apple, каб размясціць прыкладанне ў Mac App Store і App Store. На практыцы яны маглі б атрымаць шкоднасныя прыкладанні ў прылады Apple, якія маглі б атрымаць вельмі каштоўную інфармацыю. Па дамоўленасці з Apple гэты факт не павінен быў публікавацца каля паўгода, што даследчыкі выконвалі.

Час ад часу мы чуем пра дзіркі ў бяспецы, яны ёсць у кожнай сістэме, але гэтая сапраўды вялікая. Гэта дазваляе зламысніку праштурхнуць праграму праз App Stories, якая можа скрасці пароль iCloud Keychain, праграму Mail і ўсе паролі, якія захоўваюцца ў Google Chrome.

[youtube id=”S1tDqSQDngE” width=”620″ height=”350″]

Недахоп можа дазволіць шкоднасным праграмам атрымаць пароль практычна ад любой праграмы, папярэдне ўсталяванай або старонняй. Групе ўдалося цалкам пераадолець пясочніцу і такім чынам атрымаць дадзеныя з найбольш часта выкарыстоўваюцца прыкладанняў, такіх як Everenote або Facebook. Усё гэта апісана ў дакуменце «Несанкцыянаваны міжпраграмны доступ да рэсурсаў у MAC OS X і iOS».

Apple не каментавала публічна гэтую тэму і толькі запытала больш падрабязную інфармацыю ў даследчыкаў. Хоць Google выдаліў інтэграцыю бірулькі, гэта не вырашае праблему як такую. Распрацоўшчыкі 1Password пацвердзілі, што не могуць на 100% гарантаваць бяспеку захаваных даных. Як толькі зламыснік пранікае ў вашу прыладу, гэта ўжо не ваша прылада. Apple павінна прыдумаць выпраўленне на сістэмным узроўні.

крыніцы: рэгістрацыя, AgileBits, культ Mac
Тэмы: ,
.