Специалист по информационной безопасности из компании Sudo Security Group Уилл Страфач изучил особенности работы приложений в App Store. Он пришёл к выводу, что в некоторых из них создана лишь имитация защиты.
Глава SSG обнаружил 76 приложений для iPhone, iPod touch и iPad, которые уязвимы к атакам, позволяющим перехватить данные. Эксперт считает, что из-за ошибок в коде программы могут принимать сторонние недействительные TLS-сертификаты. Примечательно, что TLS-протокол создан как раз для защиты приложения от утечки данных, но «ленивые разработчики» не позаботились о нем должным образом.
Программы в App Store тестировались созданным компанией сервисом verify.ly. Используя прокси-сервер, эксперт успешно внедрил в соединение недействительный сертификат TLS.
Страфач отметил, что 43 из 76 «недоработанных» программ представляют высокий и средний уровень риска — злоумышленник может перехватить логины, пароли и токены. Остальные 33 приложения менее опасны, они лишь передают электронные адреса.
Эксперт не озвучил названия приложений, но уже уведомил разработчиков о существующей проблеме. [Ars Technica]
4 комментария
Форум →“Подобные атаки может осуществить кто угодно, находящийся в зоне действия сети Wi-Fi, пока вы пользуетесь вашим устройством. Атаки возможны в общественных местах или даже у вас дома, если атакующему удастся подобраться достаточно близко.”
А я то думаю, че в метро так все прижимаются друг к другу, американцам надо искать русских хакеров в метро.
Уверен, что опцию “Allow Arbitrary Loads” используют 50% клиент-серверных приложений Appstore. Пока что такие приложения Apple пропускает :)
@ILYA2606, если это один из самых популярных советов на SO, то такое положение дел неудивительно.
@PixelMixel, верно :)
Нашли орфографическую ошибку в новости?
Выделите ее мышью и нажмите Ctrl+Enter.Как подарить платное приложение кому-либо?
Как на iPhone конвертировать изображения в разные форматы. Например, HEIC в JPG
Как изменить номер SMS-центра на iPhone?
Как заблокировать контакт в iOS 10?
Как включить звуковой сигнал при включении и отключении iPhone
Как временно отключать прием звонков с iPhone на Mac
Как отслеживать качество сна на Apple Watch
Как покупать приложения на iPhone без банковской карты