Критические уязвимости в CocoaPods угрожают приложениям для iOS и macOS

Критические уязвимости в CocoaPods угрожают приложениям для iOS и macOS

Исследователи безопасности нашли три критические уязвимости в CocoaPods, популярном инструменте для управления зависимостями в приложениях для iOS и macOS. Эти проблемы могут серьезно угрожать безопасности множества программ, используемых на устройствах Apple.

Первая уязвимость, обозначенная как CVE-2024-38368, получила высокий рейтинг 9,3 по шкале CVSS. Она позволяет злоумышленникам захватить контроль над пакетами программного обеспечения, изменяя их содержимое и добавляя вредоносный код. Проблема возникла из-за миграции на новый сервер в 2014 году, в результате которой многие пакеты остались без владельцев, и недобросовестные пользователи могли воспользоваться этим.

Вторая уязвимость, CVE-2024-38366, оценена в 10 баллов по шкале CVSS, что делает её одной из самых опасных. Она связана с небезопасным механизмом верификации электронной почты, позволяющим злоумышленникам выполнять код на сервере и заменять пакеты.

Третья уязвимость, CVE-2024-38367, получила 8,2 балла по шкале CVSS и также касается процесса верификации электронной почты. Злоумышленники могут отправить ссылку, которая выглядит безобидно, но на самом деле ведет на вредоносный сайт, чтобы получить доступ к сессионным токенам пользователей.

Команда CocoaPods оперативно исправила все три уязвимости в октябре 2023 года и сбросила сессии всех пользователей, чтобы предотвратить дальнейшие атаки. Всем разработчикам настоятельно рекомендуется обновить свои зависимости как можно скорее и проверить безопасность своих приложений.

похожие материалы

Стрелочка
Стрелочка
Злоумышленники пытаются украсть учётные данные через поддельные уведомления от Zoom и Docusign
Злоумышленники пытаются украсть учётные данные через поддельные уведомления от Zoom и Docusign

Эксперты «Лаборатории Касперского» обнаружили фишинговую кампанию, в рамках которой злоумышленники рассылают на корпоративные адреса поддельные уведомления от имени Zoom и Docusign.

На «АстраКонф» эксперт Владимир Нелюб расскажет про новый стандарт доверия к ИИ
На «АстраКонф» эксперт Владимир Нелюб расскажет про новый стандарт доверия к ИИ

25 сентября в рамках «АстраКонф», посвящённой информационным технологиям в России, Владимир Нелюб, управляющий партнер «Астра ИИ Код», директор по науке и ИИ «Группы Астра» расскажет про экосистему продуктов «Астра ИИ» и какие задачи решает новый продукт «Группы Астра» — «Астра ИИ Код».

МВД предупредило о схеме мошенников с обратным звонком на «Госуслуги»
МВД предупредило о схеме мошенников с обратным звонком на «Госуслуги»

Правоохранители рассказали о деталях актуальной схемы обмана, в которой злоумышленники провоцируют жертву самостоятельно перезвонить по поддельному номеру «горячей линии» портала «Госуслуги».

Иностранные участники Международного фестиваля молодежи получили интернет без ограничений и «белого списка»
Иностранные участники Международного фестиваля молодежи получили интернет без ограничений и «белого списка»

Зарубежным гостям Международного фестиваля молодежи в Екатеринбурге предоставили доступ к мобильной связи и Wi-Fi без сетевых ограничений и фильтрации ресурсов.

Эксперты Sysdig зафиксировали молниеносную атаку «ручной сборки» на Marimo
Эксперты Sysdig зафиксировали молниеносную атаку «ручной сборки» на Marimo

Специалисты компании Sysdig раскрыли детали атаки, в ходе которой неизвестному хакеру потребовалось всего 8 секунд, чтобы пройти путь от эксплуатации критической уязвимости в Python-блокноте Marimo до компрометации SSH.

15 октября 2026 года разработчик экосистемы инфраструктурного ПО Orion soft приглашает на ИТ-конференцию «Большая игра»
15 октября 2026 года разработчик экосистемы инфраструктурного ПО Orion soft приглашает на ИТ-конференцию «Большая игра»

Ежегодная ИТ-конференция Orion soft посвящена стратегическому планированию и технологическим трендам, которые помогают бизнесу расти в условиях оптимизации и сокращения бюджетов.