Уязвимости в Safari позволяли взломать камеру на iPhone и MacBook

Ward
Ward
03.04.2020 20:51
Просто открыв сайт на iPhone или MacBook, пользователи могут предоставить злоумышленникам доступ к камере и микрофону.
Плохие новости для владельцев Apple iPhone и MacBook – просто посетив сайт (необязательно вредоносный, это может быть легитимный ресурс, но с вредоносной рекламой) через браузер Safari, он может предоставить удаленному злоумышленнику доступ к камере и микрофону на своем устройстве, данным о местоположении и в некоторых случаях даже к паролям.
Уязвимостьисследователь безопасности Райан Пикрен (Ryan Pickren), который сообщил о ней и еще шести других компании Apple. За это он получил вознаграждение в размере $75 тыс. Проблемы были исправлены в несколько этапов, начиная от версии Safari 13.0.5 (выпущена 28 января 2020 года) и заканчивая версией 13.1 (выпущена 24 марта 2020 года).
Как пояснил Пикрен, для того чтобы получить доступ к камере на устройстве жертвы, злоумышленнику достаточно заманить ее на поддельный сайт, имитирующий сервис для конференцсвязи наподобие Skype или Zoom. Связка из трех обнаруженных исследователем уязвимостей позволяет злоумышленникам выдавать вредоносный сайт за легитимный и получать разрешение на доступ к микрофону и камере, предоставляемое только доверенным доменам.
Список уязвимостей:
CVE-2020-3852: Некорректное игнорирование схемы URL в процессе определения разрешений для медиафайлов сайта.
CVE-2020-3864: Контекст DOM-элемента может не иметь уникального безопасного происхождения.
CVE-2020-3865: Контекст DOM-элемента верхнего уровня может некорректно считаться безопасным.
CVE-2020-3885: Некорректная обработка URL-адреса файла.
CVE-2020-3887: Некорректная привязка источника загрузки.
CVE-2020-9784: Использование вредоносным iframe настроек загрузки другого сайта.
CVE-2020-9787: Некорректное игнорирование схемы URL, где тире (-) и точка (.) расположены рядом, в процессе определения разрешений для медиафайлов сайта.
Комментарий от Mosher
Mosher
Mosher 04.04.2020 13:20
75к не плохо так
Комментарий от Klark141
KL
Klark141 11.04.2020 00:43
годно
Комментарий от kozz
KO
kozz 13.04.2020 19:14
читал где то уже,но не это,в общем расспростаненных хак
Комментарий от Атлантида
А
Атлантида 18.04.2020 23:11
Словили уже и пофиксили
Комментарий от 4ever
4E
4ever 02.05.2020 22:36
Так а воплотить в жизнь подобное штатникам как кардеры это возможно?
Комментарий от chch
CH
chch 05.05.2020 11:08
давно пора яблоки наказывать
Комментарий от canrecord6
CA
canrecord6 05.05.2020 22:48
давно пофиксили
Комментарий от tommi50a
TO
tommi50a 10.05.2020 22:19
ох и робин гуды ж
Комментарий от sexses
sexses
sexses 12.05.2020 20:47
Да не
Чтобы оставить комментарий, необходимо войти
Онлайн
Последние сообщения
Статистика
Темы: 13 818
Сообщения: 80 710
Пользователи: 10 505