Войти

Или войди с помощью

Уязвимость iOS и OS X позволяет получить доступ к «Связке ключей iCloud»

Юрий Милош avatar |
Уязвимость iOS и OS X позволяет получить доступ к «Связке ключей iCloud»

Группа исследователей обнаружила опасную уязвимость в OS X и iOS, которая позволяет злоумышленникам похитить пароли и другие данные из «Связки ключей iCloud».

Уязвимость кроется в механизме взаимодействия между приложениями. При определенных условиях он позволяет похищать информацию не только из «Связки ключей iCloud», но и из многих известных сторонних программ, среди которых значатся Evernote, Facebook, 1Password и многие другие.

Примечательно, что для похищения паролей и другой информации злоумышленники могут использовать приложение из App Store или Mac App Store. Для проверки своей теории исследователи написали подобную программу, которая затем прошла проверку модераторами и была опубликована в магазине приложений. Кроме похищения данных из «Связки ключей iCloud», приложение обладало другими потенциально опасными элементами.

Разумеется, инфицированное программное обеспечение еще должно каким-то образом оказаться у вас на компьютере или мобильном устройстве, но факт наличия уязвимости это не отменяет. Ждем реакции Apple и устранения проблем в механизме взаимодействия между приложениями, ведь исследователи сообщили о существовании данной уязвимости еще в октябре 2014 года. [MacRumors]

15
Логотип iPhones.ru
iPhones.ru
Группа исследователей обнаружила опасную уязвимость в OS X и iOS, которая позволяет злоумышленникам похитить пароли и другие данные из «Связки ключей iCloud». Уязвимость кроется в механизме взаимодействия между приложениями. При определенных условиях он позволяет похищать информацию не только из «Связки ключей iCloud», но и из многих известных сторонних программ, среди которых значатся Evernote, Facebook, 1Password...

15 комментариев

Котик
Котик
Котик
Котик
Котик
Котик
Котик
Котик
Котик
Котик
Котик
Котик
Котик из TikTok
Котик из TikTok
Котик из TikTok
Котик из TikTok
Момент из фильма
Момент из фильма
Момент из фильма
Момент из фильма
Момент из фильма
Момент из фильма
Момент из фильма
Момент из фильма
Момент из фильма
Момент из фильма
Момент из фильма
Момент из фильма
Момент из фильма
Момент из фильма
Момент из фильма
Момент из фильма
Момент из фильма
Момент из фильма
Мем стикер
Мем стикер
Мем стикер
Мем стикер
Мем стикер
Мем стикер
Мем стикер
Мем стикер
Мем стикер
Мем стикер
Мем стикер
Мем стикер
Мем стикер
Мем стикер
Мем стикер
Мем стикер
Мем стикер
Мем стикер
Мем стикер
Мем стикер
Мем стикер
Мем стикер
Мем стикер
Мем стикер
Мем стикер
Мем стикер
Мем стикер
Мем стикер
Мем стикер
Мем стикер
Мем стикер
Мем стикер
Мем стикер
Офис стикер
Офис стикер
Офис стикер
Офис стикер
Офис стикер
Офис стикер
Офис стикер
Офис стикер
Офис стикер
Офис стикер
Офис стикер
Офис стикер
Офис стикер
Офис стикер
Офис стикер
Офис стикер
Офис стикер
Видео мем
Видео мем
Видео мем
Видео мем
Видео мем
Видео мем

Какие правила в комментариях
  1. bezromval avatar
    bezromval 18 июня 2015
    0

    Поэтому пароли рекомендуется хранить только в голове.

    Kakelberg avatar
    Kakelberg18 июня 2015
    1

    @bezromval, Поэтому никогда не даю стороннему софту доступа к паролям, которые хранятся в Keychain.

    Войди на сайт, чтобы ответить
    Ответить
  2. Язь avatar
    Язь 18 июня 2015
    0

    Но ведь пароль как таковой похитить невозможно как минимум потому, что никакая уважающая себя компания не хранит пароли пользователей.

    Grigory Ioffe avatar
    Grigory Ioffe18 июня 2015
    0

    @Язь, и как же не храня пароль от какого-то сайта, его подставить в поле ввода пароля так, чтобы он подошел?

    Язь avatar
    Язь18 июня 2015
    0

    @Grigory Ioffe, сайты обычно хранят не сам пароль, а его хэш-сумму. Объясню на пальцах: когда вы регистрируетесь и придумываете пароль, он преобразуется хэш-функцией в хэш-сумму. Причем действие это выполнимо только “в одну сторону”, то есть зная пароль, мы можем узнать его хэш-сумму, а из хэш-суммы пароль восстановить нельзя. Таким образом, когда вы вводите на сайте пароль, вычисляется хэш-сумма введенного пароля и сравнивается с хранящейся в базе.
    Впрочем, я всё равно был неправ: связка ключей действительно хранит пароли, потому что иначе никак.

    Grigory Ioffe avatar
    Grigory Ioffe18 июня 2015
    0

    @Язь, спасибо, кэп!

    Язь avatar
    Язь18 июня 2015
    0

    @Grigory Ioffe, пожалста!

    Grigory Ioffe avatar
    Grigory Ioffe18 июня 2015
    0

    @Язь, если ты не понял, я тебе про это и говорил

    friend avatar
    friend20 июня 2015
    0

    @Язь, Дело в том, что связка не просто хранит пассы, они еще и просматриваемые. На маке можно посмотреть любой пасс, введя пароль на вход в комп.

    supchik avatar
    supchik18 июня 2015
    0

    @Язь, штоа? откройте спотлайт на маке и наберите в нём keychain. откройте для себя целый мир забытого :)

    Войди на сайт, чтобы ответить
    Ответить

Нашли орфографическую ошибку в новости?

Выделите ее мышью и нажмите Ctrl+Enter.