Zbog bagova u Safariju, vaš MacBook ili iPhone mogu biti hakovani ako samo posetite zlonamerni veb sajt

Vesti, 06.04.2020, 11:00 AM

Zbog bagova u Safariju, vaš MacBook ili iPhone mogu biti hakovani ako samo posetite zlonamerni veb sajt

Ako koristite iPhone ili MacBook, onda bi ovo trebalo da znate.

Poseta veb sajtu, i to ne samo zlonamernom, već i legitimnom koji učitava zlonamerne reklame, i to preko Safari pregledača, mogla bi da omogući napadačima da pristupe kameri, mikrofonu ili lokaciji vašeg uređaja, a u nekim slučajevima i sačuvanim lozinkama.

Apple je nedavno isplatio nagradu u iznosu od 75000 dolara hakeru Rajanu Pikrenu, koji je pokazao kako napad funkcioniše i pomogao kompaniji da zakrpi ukupno sedam novih ranjivosti pre nego što su ih napadači mogli iskoristiti.

Ispravke su objavljene u nizu ažuriranja za verzije 13.0.5 Safari (objavljene 28. januara 2020.) i Safari 13.1 (objavljene 24. marta 2020.).

“Ako je zlonamerni veb sajt želeo pristup kameri, sve što je trebalo je bilo je da se maskira u pouzdani veb sajt za video-konferencije, kao što su Skype ili Zoom”, rekao je Pikren.

Zajedno, tri prijavljena baga Safarija mogla su omogućiti zlonamernim sajtovima da se lažno predstave kao legitmni sajt kome žrtva veruje i da pristupe kameri ili mikrofonu zloupotrebljavajući dozvole koje je žrtva dala samo pouzdanom domenu.

Safari omogućava pristup određenim dozvolama kao što su kamera, mikrofon, lokacija i druge. To olakšava pojedinačnim veb sajtovima, recimo Skypeu, pristup kameri bez traženja odobrenja korisnika prilikom svakog pokretanja aplikacije.

Ali postoje izuzeci od ovog pravila na iOS-u. Iako aplikacije drugih proizvođača moraju zahtevati izričito odobrenje korisnika za pristup kameri, Safari može pristupiti kameri ili fotogaleriji bez ikakvih upita za dozvolu.

To je moguće korišćenjem niza povezanih bezbednosnih propusta. Safari omogućava pristup veb sajtu koji ne bi trebalo da dobije dozvole za pristup kameri i mikrofonu. Recimo, veb sajt poput „https://example.com“ i njegov zlonamerni kolega „fake://example.com“ mogu na kraju dobiti iste dozvole.

“Safari misli da se nalazimo na skype.com i ja mogu učitati neki “zli” JavaScript. Kamera, mikrofon i deljenje ekrana su ugroženi kada otvorite moj lokalni HTML fajl”, rekao je Pikren.

Istraživanje je otkrilo da se čak i lozinke mogu ukrasti na ovaj način, jer Safari koristi isti pristup kako bi otkrio veb sajtove na kojima se mora primeniti automatsko popunjavanje lozinke.

Sprečavanja automatskog preuzimanja mogu se zaobići tako što se prvo otvori pouzdani veb sajt kao iskačući prozor, a zatim se iskoristi za preuzimanje zlonamernog fajla.

Ako ste korisnik Safarija, preporučuje se da ažurirate pregledač i proverite da li veb sajtovi imaju pristup samo onim podešavanjima koja su im neophodna.


Prijavite se na našu mailing listu i primajte najnovije vesti (jednom dnevno) putem emaila svakog radnog dana besplatno:

Izdvojeno

I nakon hakovanja, korisnici retko menjaju svoje lozinke

I nakon hakovanja, korisnici retko menjaju svoje lozinke

Samo trećina korisnika promeni lozinku nakon što se prijavi kompromitovanje podataka, pokazalo je nedavno istraživanje koje su objavili naučnici ... Dalje

MUP Srbije izdao upozorenje za građane i firme: Ne otvarajte emailove koje navodno šalje Batut, u pitanju je prevara

MUP Srbije izdao upozorenje za građane i firme: Ne otvarajte emailove koje navodno šalje Batut, u pitanju je prevara

Pripadnici Ministarstva unutrašnjih poslova, Odeljenja za suzbijanje visokotehnološkog kriminala, izdali su upozorenje za građane Republike Srbije ... Dalje

Zoom planira jaču enkripciju za naloge korisnika koji plaćaju uslugu

Zoom planira jaču enkripciju za naloge korisnika koji plaćaju uslugu

Zoom će dodati jaču enkripciju video pozivima korisnika koji plaćaju pretplatu kao i institucijama poput škola, ali kompanija ne planira da pobol... Dalje

Qihoo i Baidu ruše kinesku bot mrežu sa stotinama hiljada zaraženih računara

Qihoo i Baidu ruše kinesku bot mrežu sa stotinama hiljada zaraženih računara

Kineski korisnici se obično druže u svom kutku interneta, iza “Velikog vatrenog zida”, ali se i oni kao i ostatak sveta svakodnevno susr... Dalje

Bag u opciji ''Prijava sa Appleom'' omogućava hakovanje naloga u aplikacijama i na veb sajtovima

Bag u opciji ''Prijava sa Appleom'' omogućava hakovanje naloga u aplikacijama i na veb sajtovima

Vaša email adresa hakeru može biti dovoljna da preuzme vaš nalog na omiljenom veb sajtu ili u aplikaciji. Sve što napadač treba da uradi je da is... Dalje