Apple ima svoj ''Stagefright bag'' - iPhone se može hakovati samo jednom porukom

Vesti, 21.07.2016, 07:30 AM

Apple ima svoj ''Stagefright bag'' - iPhone se može hakovati samo jednom porukom

Imate li iPhone? Mac? Ili bilo koji Apple uređaj?

Samo jedna specijalno napravljena poruka može hakeru otkriti vaše lične informacije, uključujući korisnička imena i lozinke sačuvane u memoriji uređaja.

Bezbednosni propust sličan je ranjivosti Stagefright koja je otkrivena pre godinu dana u Androidu, i koja omogućava hakerima da špijuniraju skoro milijardu uređaja samo pomoću jedne specijalno napravljene poruke.

Istraživač Cisco Talos tima Tajler Boen koji je otkrio ovaj bag u iOS, opisuje ovaj bezbednosni propsut kao veoma opasan bag, koji se može porediti sa Android Stagefright bagom.

Bezbednosni propust (CVE-2016-4631) je u načinu na koji Appleovi proizvodi postupaju sa slikama. Propust postoji u popularnim Appleovim operativnim sistemima, uključujući OS X, iOS, tvOS i watchOS.

Sve što napadač treba da uradi je da napravi exploit za bag i pošalje ga putem multimedijalne poruke (MMS) ili iMessage u Tagged Image File Formatu (TIFF).

Napad se može izvesti preko browsera Safari, ali napadač mora da namami žrtvu da poseti web sajt koji sadrži maliciozni payload.

U oba slučaja nije neophodna interakcija korisnika za pokretanje napada jer mnoge aplikacije kao što je iMessage, automatski prikazuju slike koje stignu.

Žrtva će teško otkriti napad, koji ako se pokrene, može dovesti do curenja podataka sačuvanih u memoriji kao što su Wi-Fi lozinke, korisnička imena i lozinke za web sajtove i email servise.

Obzirom da iOS ima sandbox zaštitu koja sprečava hakere da preuzmu kontrolu nad uređajem, napadaču bi bio potreban jailbreaking iOS-a ili root exploit da bi preuzeo kontrolu nad celim iPhoneom.

Apple je objavio zakrpu za ovaj bag u iOS verziji 9.3.3, tvOS 9.2.2, watchOS 2.2.2 i El Capitan v10.11.6, ali i zakrpe za još 42 ranjivosti.

Apple je ispravio i ozbiljan bezbednosni propust u FaceTime za iOS i OS X.


Prijavite se na našu mailing listu i primajte najnovije vesti (jednom dnevno) putem emaila svakog radnog dana besplatno:

Izdvojeno

Google obustavio prijave bezbednosnih propusta zbog poplave AI spama

Google obustavio prijave bezbednosnih propusta zbog poplave AI spama

Google je privremeno prestao da prima nove prijave bezbednosnih propusta u okviru svog programa za nagrađivanje istraživača koji pronalaze ranjivos... Dalje

Sem Altman: Moramo prihvatiti da će AI donositi i hakovanja i prevare

Sem Altman: Moramo prihvatiti da će AI donositi i hakovanja i prevare

Direktor OpenAI-ja Sem Altman smatra da će razvoj veštačke inteligencije neizbežno doneti i negativne posledice, uključujući hakovanja i prevare... Dalje

Lažni ChatGPT u Google oglasima navodio korisnike da sami instaliraju malver

Lažni ChatGPT u Google oglasima navodio korisnike da sami instaliraju malver

Napadači su iskoristili mogućnost pravljenja prilagođenih verzija ChatGPT-a kako bi korisnike naveli da sami instaliraju malver na svoje računare.... Dalje

Prevaranti podmeću lažne informacije ChatGPT-u i Geminiju

Prevaranti podmeću lažne informacije ChatGPT-u i Geminiju

Prevaranti su pronašli način da lažne brojeve telefona, email adrese i stranice za prijavljivanje ubace u odgovore ChatGPT-a, Google Geminija i AI ... Dalje

Apple zakrpio ranjivost koja je možda korišćena u sofisticiranim napadima

Apple zakrpio ranjivost koja je možda korišćena u sofisticiranim napadima

Apple je objavio bezbednosne ispravke za iPhone, iPad i Mac zbog ranjivosti koja je možda već korišćena u izuzetno sofisticiranim napadima. Kompan... Dalje