WAŻNE
TERAZ

Kłopoty Brauna. Jest wniosek prokuratury o zgodę na zatrzymanie

iTunes i iCloud umożliwiały instalację malware. Powód? Brak cudzysłowów

Brakoróbstwo Apple'a mogło skończyć się dla wielu użytkowników iTunes lub iCloud utratą danych, donoszą badacze z firmy Morphisec. W windowsowych wersjach rzeczonego oprogramowania był pozornie prosty błąd, który to jednak mógł skończyć się wstrzyknięciem malware'u w proces zaufany, pozostający poza jurysdykcją antywirusów.

(fot. Shutterstock.com)(fot. Shutterstock.com)
Piotr Urbaniak

Programiści, definiując ścieżkę do modułu aktualizacji, zapomnieli o cudzysłowach. To prosty, ale bardzo brzemienny w skutkach błąd. W takim wypadku tylko część C:\Program została narzucona, podczas gdy pozostały fragment ciągu, w tym nazwa pliku wykonywalnego, stał się parametrem. Wykorzysztując tę wpadkę, napastnicy mogli doprowadzić do uruchomienia dowolnego programu jako proces potomny iTunes lub iCloud.

Jak ustalili eksperci, w sierpniu 2019 roku luka została wykorzystana do instalacji na nieznanej liczbie komputerów ransomware'u BitPaymer. Plik wykonywalny szkodnika nazwano Program, – a żaden antywirus nie wykrył go w porę, uznając software Apple'a za zaufany.

Obraz

Według Michaela Goerlika, CTO Morphisec, podobne błędy znajdują się również w sterowniku graficznym Intela, a także kilku aplikacjach do VPN, takich jak ExpressVPN i Forcepoint.

To nie koniec wpadek

Goerlik dodaje, że jeszcze w kwietniu powiadomił Apple o uchybieniach. Ostatecznie luka została załatana w iTunes 12.10.1 i iCloud 7.14. Tak więc w teorii użytkownicy tego oprogramowania znów są bezpieczni, choć specjalista jasno mówi: – Apple załatało tylko lukę już wykorzystaną przez cyberprzestępców, a donieśliśmy jeszcze o kilku innych, które wciąż pozostają w kodzie. Z oczywistych przyczyn nie chce ich jednak wyciągać na światło dzienne.

Warto przy tym mieć na uwadze, że z uwagi na złamanie modułu aktualizacji, automatyczny update może nie gwarantować bezpieczeństwa. Lepiej zatem nowe wersje pobrać bezpośrednio.

Źródło artykułu: www.dobreprogramy.pl
Wybrane dla Ciebie
CERT Polska ostrzega przed fałszywymi powiadomieniami KSeF
CERT Polska ostrzega przed fałszywymi powiadomieniami KSeF
Problem z Blikiem i kartami Visa. Od rana usterka płatności (aktualizacja)
Problem z Blikiem i kartami Visa. Od rana usterka płatności (aktualizacja)
Awaryjne aktualizacje dla Windows Server. Rozwiązują usterki
Awaryjne aktualizacje dla Windows Server. Rozwiązują usterki
Zastrzegasz PESEL? Są dwa wyjątki
Zastrzegasz PESEL? Są dwa wyjątki
Możesz stracić fanpage. Wyjątkowo autentyczny atak
Możesz stracić fanpage. Wyjątkowo autentyczny atak
Fałszywy SMS. Oszuści podszywają się pod ZUS
Fałszywy SMS. Oszuści podszywają się pod ZUS
Żabka stworzy kartę płatniczą. Wybrała dużego partnera
Żabka stworzy kartę płatniczą. Wybrała dużego partnera
PKO Bank Polski wydał komunikat. Uważaj, kto dzwoni
PKO Bank Polski wydał komunikat. Uważaj, kto dzwoni
Nowości w mObywatelu. Dodano trzy funkcje
Nowości w mObywatelu. Dodano trzy funkcje
Ważny komunikat Alior Banku. Dotyczy wszystkich klientów
Ważny komunikat Alior Banku. Dotyczy wszystkich klientów
Uznański-Wiśniewski: To AI wybiera, co warto przesłać z orbity
Uznański-Wiśniewski: To AI wybiera, co warto przesłać z orbity
Czarna lista w telefonie. Jak zablokować niechciane połączenia?
Czarna lista w telefonie. Jak zablokować niechciane połączenia?
ZACZEKAJ! ZOBACZ, CO TERAZ JEST NA TOPIE 🔥