- Смартфоны Poco M7 и Redmi Note 14 сочетают... (506)
- Приложение Apple «Подкасты» ведёт очень себя... (338)
- Приложение Apple «Подкасты» ведёт очень себя... (333)
- Бывший сценарист inXile рассекретил, когда... (486)
- Intel готовит нас к GPU с потреблением 5... (484)
- Core Ultra 9 285K за год стал быстрее в... (340)
- Сюда можно будет установить новые 86-ядерные... (324)
- В Китае похвастались разработкой... (1086)
- Люди даже не представляют, насколько ИИ... (542)
- Россияне показали преданность брендам своих... (469)
- Это RTX 5090 с жидкостным охладителем и... (596)
- Велосипедный хоррор Quite a Ride от... (476)
- Астрономы обнаружили молодую звезду с... (492)
- Россиянин отсудил у Toyota рекордные 36 млн... (446)
- Samsung разрабатывает совершенно новую... (382)
- Партнёры OpenAI набрали долгов на $100 млрд,... (452)
Приложение Apple «Подкасты» ведёт очень себя странно. Оно может запускать подкасты самостоятельно, а в описании подкаста может быть ссылка на сайт с XSS-атакой
Дата: сегодня 14:12
Исследователи безопасности обнаружили подозрительную активность в приложении Apple «Подкасты», которая может использоваться для доставки пользователям вредоносного контента.
Создано Gemini Джозеф Кокс из 404Media рассказал, как заметил, что с этим приложением происходит что-то странное.
В последние несколько месяцев я обнаружил, что и в iOS, и в Mac-версии приложения Podcasts подкасты на религиозную, духовную и образовательную тематику открываются без какой-либо видимой причины. Иногда, когда я разблокирую свой компьютер, приложение само запускается и показывает мне один из этих странных подкастов. Вдобавок ко всему, по крайней мере одна из страниц подкастов в приложении содержит ссылку на потенциально вредоносный сайт.
Был ещё один подкаст с названием на арабском, которое можно примерно перевести как «Слова жизни», и с чьей-то адресом Gmail. Иногда в подкастах есть настоящий звук (один из них был религиозной проповедью), а иногда — полная тишина. Подкастам часто много лет, но по какой-то причине они показываются мне только сейчас.
Автор проверил один из подкастов, и обнаружил в описании ссылку. Посредством этой ссылки подкаст пытается направить слушателей на сайт, который пытается выполнить межсайтовый скриптинг (XSS-атаку). Это фактически внедрение хакером собственного вредоносного кода на веб-сайт, который в остальном выглядит нормальным.
Ссылка находится в разделе «Показать сайт» на странице подкаста. Переход по ней перенаправляет на другой сайт. Затем появляется всплывающее окно с сообщением «XSS. Домен: название домена». Что интересно, в отзывах к приложению «Подкасты» кто-то уже наткнулся на ту же проблему, так как пользователь задаётся вопросом, каким образом Apple допускает XSS-атаку.
Автор обратился к эксперту по безопасности macOS Патрику Уордлу. Он отметил, что основная проблема подкастов в том, что их можно запустить прямо по ссылке с любого другого сайта, при том что сторонним приложениям для запуска потребовалось бы подтверждение.
Я воспроизвёл похожее поведение, хотя и через веб-сайт: достаточно просто зайти на веб-сайт, чтобы запустить подкасты (и загрузить подкаст по выбору злоумышленника), и, в отличие от запуска других внешних приложений на macOS (например, Zoom), не требуется никаких запросов или одобрений пользователя.
Конечно, стоит подчеркнуть, что само по себе это не атака. Но это создаёт очень эффективный механизм доставки, если в приложении «Подкасты» действительно есть уязвимость.
Пока неясно, увенчались ли эти попытки успехом, но уровень проверки показывает, что злоумышленники активно оценивают приложение Podcasts как потенциальную цель
Уордл отмечает, что уже несколько месяцев пытается связаться с Apple по этому поводу, но компания не отвечает. Возможно, она отреагирует теперь, когда информация попала в СМИ.
Подробнее на iXBT
Предыдущие новости
В России начали принимать заказы на совершенно новый Toyota RAV4 (XA60): от 4,35 млн рублей за полный привод и 2,0-литровый мотор
Российские компании начали принимать заказы на совершенно новый Toyota RAV4 (XA60). Привезти машину предлагают из Китая, где продажи новинки только-только стартовали. На данный момент доступен только один вариант: с 2,0-литровым мотором мощностью 171 л.с., вариатором и полным приводом. Компания из Иваново за такую машину просит 4 357 466 рублей, компания из Владивостока — 4,35...
В Туркменистане узаконили майнинг и криптовалютные биржи
Президент Туркменистана подписал «Закон о виртуальных активах». Документ, который вступит в силу 1 января 2026 года, регламентирует деятельность в стране майнинговых предприятий, криптовалютных бирж и обменных сервисов. Источник изображения: aboodi vesakaran /...
Спасательный аппарат NASA для сохранения телескопа Swift запустят на ракете с самолёт. Katalyst выбрала носитель Pegasus XL
Космический телескоп NASA Swift будут спасать посредством ракеты-носителя Pegasus XL, которая запускается с самолёта. Компания Katalyst Space Technologies, которой NASA поручило решить проблему падающего на Землю телескопа, объявила о том, что сделала выбор в пользу ракеты Pegasus XL компании Northrop Grumman. Фото Katalyst Ракета выведет на орбиту аппарат спасательной...
Складывающийся втрое Samsung Galaxy TriFold будет дешевле, чем предполагалось? Ему приписывают цену, примерно равную той, что приписывают и iPhone Fold
Похоже, компания Samsung хочет, чтобы её складывающийся вдвое смартфон Galaxy TriFold стоил примерно на уровне будущего первого складного смартфона Apple, хотя технически это будут разные аппараты. Фото WCCF Tech Как сообщает инсайдер yeux1122, Samsung хочет установить цену около 2450 долларов, тогда как ранее рассматривала цену около 2720 долларов. Удешевление, особенно в...