Zbog bagova u Safariju, vaš MacBook ili iPhone mogu biti hakovani ako samo posetite zlonamerni veb sajt
Vesti, 06.04.2020, 11:00 AM
Ako koristite iPhone ili MacBook, onda bi ovo trebalo da znate.
Poseta veb sajtu, i to ne samo zlonamernom, već i legitimnom koji učitava zlonamerne reklame, i to preko Safari pregledača, mogla bi da omogući napadačima da pristupe kameri, mikrofonu ili lokaciji vašeg uređaja, a u nekim slučajevima i sačuvanim lozinkama.
Apple je nedavno isplatio nagradu u iznosu od 75000 dolara hakeru Rajanu Pikrenu, koji je pokazao kako napad funkcioniše i pomogao kompaniji da zakrpi ukupno sedam novih ranjivosti pre nego što su ih napadači mogli iskoristiti.
Ispravke su objavljene u nizu ažuriranja za verzije 13.0.5 Safari (objavljene 28. januara 2020.) i Safari 13.1 (objavljene 24. marta 2020.).
“Ako je zlonamerni veb sajt želeo pristup kameri, sve što je trebalo je bilo je da se maskira u pouzdani veb sajt za video-konferencije, kao što su Skype ili Zoom”, rekao je Pikren.
Zajedno, tri prijavljena baga Safarija mogla su omogućiti zlonamernim sajtovima da se lažno predstave kao legitmni sajt kome žrtva veruje i da pristupe kameri ili mikrofonu zloupotrebljavajući dozvole koje je žrtva dala samo pouzdanom domenu.
Safari omogućava pristup određenim dozvolama kao što su kamera, mikrofon, lokacija i druge. To olakšava pojedinačnim veb sajtovima, recimo Skypeu, pristup kameri bez traženja odobrenja korisnika prilikom svakog pokretanja aplikacije.
Ali postoje izuzeci od ovog pravila na iOS-u. Iako aplikacije drugih proizvođača moraju zahtevati izričito odobrenje korisnika za pristup kameri, Safari može pristupiti kameri ili fotogaleriji bez ikakvih upita za dozvolu.
To je moguće korišćenjem niza povezanih bezbednosnih propusta. Safari omogućava pristup veb sajtu koji ne bi trebalo da dobije dozvole za pristup kameri i mikrofonu. Recimo, veb sajt poput „https://example.com“ i njegov zlonamerni kolega „fake://example.com“ mogu na kraju dobiti iste dozvole.
“Safari misli da se nalazimo na skype.com i ja mogu učitati neki “zli” JavaScript. Kamera, mikrofon i deljenje ekrana su ugroženi kada otvorite moj lokalni HTML fajl”, rekao je Pikren.
Istraživanje je otkrilo da se čak i lozinke mogu ukrasti na ovaj način, jer Safari koristi isti pristup kako bi otkrio veb sajtove na kojima se mora primeniti automatsko popunjavanje lozinke.
Sprečavanja automatskog preuzimanja mogu se zaobići tako što se prvo otvori pouzdani veb sajt kao iskačući prozor, a zatim se iskoristi za preuzimanje zlonamernog fajla.
Ako ste korisnik Safarija, preporučuje se da ažurirate pregledač i proverite da li veb sajtovi imaju pristup samo onim podešavanjima koja su im neophodna.
Izdvojeno
Microsoft upozorava: WhatsApp poruke šire malver na Windows računarima
Microsoft Defender Security Research Team upozorava na novu kampanju socijalnog inženjeringa koja od kraja februara 2026. cilja korisnike putem Whats... Dalje
Google objavio hitnu zakrpu za zero-day ranjivost koja se aktivno koristi u napadima
Google je objavio hitno bezbednosno ažuriranje za Chrome kako bi zakrpio kritičnu ranjivost „nultog dana“ koja se već aktivno koristi u... Dalje
Propust u ChatGPT-u omogućavao curenje razgovora korisnika
Istraživači iz Check Point Research otkrili su ranjivost u ChatGPT-ufchat koja je mogla omogućiti napadačima da izvuku osetljive podatke iz razgov... Dalje
Evropska komisija potvrdila sajber napad: hakeri tvrde da su ukrali 350 GB podataka
Hakerska grupa ShinyHunters objavila je da je kompromitovala sisteme Evropske komisije i došla do više od 350 GB podataka. Tvrdnja se prvo pojavila ... Dalje
WhatsApp za mlađe od 13: novi nalozi pod nadzorom roditelja
WhatsApp je predstavio novu funkciju dizajniranu posebno za decu mlađu od 13 godina, uvodeći naloge kojima upravljaju roditelji sa ciljem bezbednije... Dalje
Pratite nas
Nagrade






Pratite nas preko RSS-a





