Переименовав устройство Apple, можно взломать App Store и iTunes
Представитель компании Vulnerability Lab Бенджамин Кунц Меджри (Benjamin Kunz Mejri) сообщил об обнаружении критической уязвимости в App Store и iTunes. Брешь на стороне приложения затрагивает систему инвойсов, которая достаточно странно работает со значением name value (имя устройства). Если вместо имени прописать вредоносный код, он будет исполнен.
Согласно отчету, представленному Меджри, когда пользователь совершает покупку в одном из магазинов Apple, бекенд обрабатывает некоторые данные устройства, с которого совершается покупка, чтобы сгенерировать инвойс. Если переименовать устройство, поместив скриптованный код вместо имени, он будет выполнен.
Меджри пишет, что угроза действительно существенна: «Инвойс предоставляется обеим сторонам (продавцу и покупателю), что создает огромный риск как для покупателей и продавцов, так и для менеджеров\разработчиков сайтов Apple. Уязвимость также позволяет покупателю прикинуться продавцом, используя то же самое имя, чтобы скомпрометировать работу сервиса».
Помимо перечисленных исследователем рисков, уязвимость может быть использована для взлома сессий пользователей, исполнения длительных фишинговых атак, перенаправления пользователей на сторонние ресурсы и манипуляций с уязвимыми или подключенными сервисными модулями.
Видеодемонстрация proof-of-concept ниже, а пошаговую инструкцию по эксплуатации уязвимости можно найти здесь.
Смотрите также:
- 2015/07/30Хакеры не крали у Сбербанка 2 миллиарда
- 2015/07/30Дмитрий Лернер: "Чубайс согласовал с Путиным мое устранение". На главу "Роснано" заявил брат бизнес-партнера корпорации, севшего за мошенничество с "наноасфальтом"
- 2015/07/30Низости высоких технологий. Как структуры бывшего топ-менеджера "Армады" Алексея Кузовкина информатизировали "распил"
- 2015/07/30Герб и лайф Олега Кузнецова. Жена главного геральдиста Минобороны припала к бюджетам силовиков
- 2015/07/30Мага Банкир капитализировал "крышу" Витас-банка. Дагестанский депутат Магомед Магомедов возглавил ОПС и получил 16 лет "строгача"
- 2015/07/30Российские хакеры создали малварь неотличимую от живого пользователя
- 2015/07/31Сердюков вывел активы на себя. Экс-министр обороны занялся инвестициями, сестра передала ему 2 квартиры в доме, где он жил со своей протеже Васильевой
Комментарии:
Написать комментарий