Zavrieť reklamu

Skupina šiestich výskumných pracovníkov v októbri 2014 úspešne obišla všetky bezpečnostné mechanizmy Applu pre umiestnenie aplikácie do Mac App Store a App Store. Prakticky by tak mohli do jablčných zariadení dostať škodlivé aplikácie, ktoré by dokázali získať veľmi cenné informácie. Po dohode s Applem nemala byť táto skutočnosť po dobu zhruba šiestich mesiacov zverejnená, čo výskumníci dodržali.

Čas od času sa o nejakej tej bezpečnostnej diere dozvieme, každý systém ich má, ale táto je naozaj veľká. Útočníkovi umožňuje cez oba App Story pretlačiť aplikáciu, ktorá môže ukradnúť heslo z kľúčenky pre iCloud, aplikáciu Mail a všetky heslá uchovávané v prehliadači Google Chrome.

[youtube id="S1tDqSQDngE" width="620" height="350"]

Chyba môže malwaru umožniť získať heslo z prakticky každej aplikácie, či už predinštalovanej alebo tretej strany. Skupine sa podarilo kompletne prekonať sandboxing a získala tak dáta z najpoužívanejších aplikácií ako Everenote alebo Facebook. Celá záležitosť je popísaná v dokumente „Unauthorized Cross-App Resource Access on MAC OS X a iOS“.

Apple sa k záležitosti verejne nevyjadril a od výskumníkov si iba vyžiadal podrobnejšie informácie. Google síce integráciu kľúčenky odobral, avšak problém ako taký to nerieši. Vývojári aplikácie 1Password potvrdili, že nemôžu 100% zaručiť bezpečnosť uchovávaných dát. Akonáhle sa útočník dostane do vášho zariadenia, už to nie je vaše zariadenie. S opravou musí prísť Apple na úrovni systému.

zdroje: Register, AgileBits, Kult Mac
Témy: ,
.