- Трассировка лучей на ПК, «Новая игра +» и... (910)
- Народные 200-мегапиксельные камерофоны Honor... (982)
- Лучше поздно, чем никогда: спустя почти... (577)
- У этого CPU Intel 64 ядра, все большие, ещё... (1053)
- Хорошо, что хотя бы кулер можно будет... (382)
- Китайский стартап бывшего инженера Google... (603)
- Спустя семь лет разработки Light No Fire до... (714)
- Запреты запретами, а ускорители Nvidia всё... (624)
- Это чехол для смартфона с собственной... (660)
- 6500 мАч, 45 Вт, 120 Гц и IP64 — всего 140... (685)
- Компактный, дешёвый и дизайнерский проектор.... (600)
- В России продают Toyota Land Cruiser,... (446)
- Как будто по системной плате походил котик.... (593)
- Вот и первые примеры подорожания целого... (781)
- Китайский Tank 400 доработали российским... (644)
- Слухи: датамайнеры нашли в файлах Assassin’s... (621)
Приложение Apple «Подкасты» ведёт очень себя странно. Оно может запускать подкасты самостоятельно, а в описании подкаста может быть ссылка на сайт с XSS-атакой
Дата: сегодня 14:12
Исследователи безопасности обнаружили подозрительную активность в приложении Apple «Подкасты», которая может использоваться для доставки пользователям вредоносного контента.
Создано Gemini Джозеф Кокс из 404Media рассказал, как заметил, что с этим приложением происходит что-то странное.
В последние несколько месяцев я обнаружил, что и в iOS, и в Mac-версии приложения Podcasts подкасты на религиозную, духовную и образовательную тематику открываются без какой-либо видимой причины. Иногда, когда я разблокирую свой компьютер, приложение само запускается и показывает мне один из этих странных подкастов. Вдобавок ко всему, по крайней мере одна из страниц подкастов в приложении содержит ссылку на потенциально вредоносный сайт.
Был ещё один подкаст с названием на арабском, которое можно примерно перевести как «Слова жизни», и с чьей-то адресом Gmail. Иногда в подкастах есть настоящий звук (один из них был религиозной проповедью), а иногда — полная тишина. Подкастам часто много лет, но по какой-то причине они показываются мне только сейчас.
Автор проверил один из подкастов, и обнаружил в описании ссылку. Посредством этой ссылки подкаст пытается направить слушателей на сайт, который пытается выполнить межсайтовый скриптинг (XSS-атаку). Это фактически внедрение хакером собственного вредоносного кода на веб-сайт, который в остальном выглядит нормальным.
Ссылка находится в разделе «Показать сайт» на странице подкаста. Переход по ней перенаправляет на другой сайт. Затем появляется всплывающее окно с сообщением «XSS. Домен: название домена». Что интересно, в отзывах к приложению «Подкасты» кто-то уже наткнулся на ту же проблему, так как пользователь задаётся вопросом, каким образом Apple допускает XSS-атаку.
Автор обратился к эксперту по безопасности macOS Патрику Уордлу. Он отметил, что основная проблема подкастов в том, что их можно запустить прямо по ссылке с любого другого сайта, при том что сторонним приложениям для запуска потребовалось бы подтверждение.
Я воспроизвёл похожее поведение, хотя и через веб-сайт: достаточно просто зайти на веб-сайт, чтобы запустить подкасты (и загрузить подкаст по выбору злоумышленника), и, в отличие от запуска других внешних приложений на macOS (например, Zoom), не требуется никаких запросов или одобрений пользователя.
Конечно, стоит подчеркнуть, что само по себе это не атака. Но это создаёт очень эффективный механизм доставки, если в приложении «Подкасты» действительно есть уязвимость.
Пока неясно, увенчались ли эти попытки успехом, но уровень проверки показывает, что злоумышленники активно оценивают приложение Podcasts как потенциальную цель
Уордл отмечает, что уже несколько месяцев пытается связаться с Apple по этому поводу, но компания не отвечает. Возможно, она отреагирует теперь, когда информация попала в СМИ.
Подробнее на iXBT
Предыдущие новости
В России начали принимать заказы на совершенно новый Toyota RAV4 (XA60): от 4,35 млн рублей за полный привод и 2,0-литровый мотор
Российские компании начали принимать заказы на совершенно новый Toyota RAV4 (XA60). Привезти машину предлагают из Китая, где продажи новинки только-только стартовали. На данный момент доступен только один вариант: с 2,0-литровым мотором мощностью 171 л.с., вариатором и полным приводом. Компания из Иваново за такую машину просит 4 357 466 рублей, компания из Владивостока — 4,35...
В Туркменистане узаконили майнинг и криптовалютные биржи
Президент Туркменистана подписал «Закон о виртуальных активах». Документ, который вступит в силу 1 января 2026 года, регламентирует деятельность в стране майнинговых предприятий, криптовалютных бирж и обменных сервисов. Источник изображения: aboodi vesakaran /...
Спасательный аппарат NASA для сохранения телескопа Swift запустят на ракете с самолёт. Katalyst выбрала носитель Pegasus XL
Космический телескоп NASA Swift будут спасать посредством ракеты-носителя Pegasus XL, которая запускается с самолёта. Компания Katalyst Space Technologies, которой NASA поручило решить проблему падающего на Землю телескопа, объявила о том, что сделала выбор в пользу ракеты Pegasus XL компании Northrop Grumman. Фото Katalyst Ракета выведет на орбиту аппарат спасательной...
Складывающийся втрое Samsung Galaxy TriFold будет дешевле, чем предполагалось? Ему приписывают цену, примерно равную той, что приписывают и iPhone Fold
Похоже, компания Samsung хочет, чтобы её складывающийся вдвое смартфон Galaxy TriFold стоил примерно на уровне будущего первого складного смартфона Apple, хотя технически это будут разные аппараты. Фото WCCF Tech Как сообщает инсайдер yeux1122, Samsung хочет установить цену около 2450 долларов, тогда как ранее рассматривала цену около 2720 долларов. Удешевление, особенно в...