Переключись: [sonikelf.ru — статьи] [sonikelf.com — Форум] [sonikelf.info — новости]

Apple прекратила сотрудничество с хакером, взломавшим iOS

appel logo Чарли Миллер (Charlie Miller), хакер который обнаружил более десятка критических уязвимостей в Apple Mac OS X и мобильных платформах Apple, лишился лицензии на разработку программного обеспечения, после того, как он обнародовал приложения, демонстрирующие серьезные ошибки в программном обеспечении новых iPhone и iPad.

В сентябре текущего года приложение InstaStock, разработанное Миллером, которое отслеживает цены акций на бирже в реальном времени, было добавлено в официальный перечень приложений в iTunes App Store. Однако 7 ноября 2011 года Миллер заявил, что приложение включает в себя секретный код, который позволяет обойти защиту устройств на базе ОС iOS.

В результате, хакер мог добавить некоторые функции в приложение, которые позволяют удаленно загружать фотографии и контакты, хранящиеся на устройстве iPhone и iPad с установленным InstaStock.

Через несколько часов после публикации данных о секретом коде, Миллер получил уведомление от Apple о его увольнении за нарушение программной лицензии, в которой указывалось, что хакер не будет: «искажать и скрывать функции, содержание, а также предоставляемые услуги» разработанных им приложений.

После лишения лицензии Миллер заявил: «У компании были все правовые основания для этого, но все же я думаю, что это немного грубо. Это будет препятствовать моей возможности повышать безопасность продуктов компании».

Обнаруженная Миллером уязвимость обхода подписи кода эксплуатирует изменения в iOS 4.3, которые позволяют выполнять неподписанный код в iPhone и iPad, загруженный с интернета. Изменения в операционную систему были внесены для повышения производительности Safari, чтобы позволить программе проводить своевременную компиляцию. Во избежание злоупотреблений изменениями, разработчики в некоторых случаях ограничили их для Safari.

Однако Миллеру все-таки удалось обнаружить брешь в iOS с внесенными изменениями. В результате, он мог легко внедрить собственный код в любое приложение из App Store, который, в свою очередь, обходил требования подписи кода, что позволяло осуществлять определенные атаки, в том числе предоставляло доступ к оболочке. Использование уязвимости хакер продемонстрировал в видео:

Чарли Миллер лишился лицензии на разработку программного обеспечения за обнародование приложения, которое демонстрирует серьезные ошибки в программном обеспечении новых iPhone и iPad.

Чарли Миллер (Charlie Miller), хакер который обнаружил более десятка критических уязвимостей в Apple Mac OS X и мобильных платформах Apple, лишился лицензии на разработку программного обеспечения, после того, как он обнародовал приложения, демонстрирующие серьезные ошибки в программном обеспечении новых iPhone и iPad.

В сентябре текущего года приложение InstaStock, разработанное Миллером, которое отслеживает цены акций на бирже в реальном времени, было добавлено в официальный перечень приложений в iTunes App Store. Однако 7 ноября 2011 года Миллер заявил, что приложение включает в себя секретный код, который позволяет обойти защиту устройств на базе ОС iOS.

В результате, хакер мог добавить некоторые функции в приложение, которые позволяют удаленно загружать фотографии и контакты, хранящиеся на устройстве iPhone и iPad с установленным InstaStock.

Через несколько часов после публикации данных о секретом коде, Миллер получил уведомление от Apple о его увольнении за нарушение программной лицензии, в которой указывалось, что хакер не будет: «искажать и скрывать функции, содержание, а также предоставляемые услуги» разработанных им приложений.

После лишения лицензии Миллер заявил: «У компании были все правовые основания для этого, но все же я думаю, что это немного грубо. Это будет препятствовать моей возможности повышать безопасность продуктов компании».

Обнаруженная Миллером уязвимость обхода подписи кода эксплуатирует изменения в iOS 4.3, которые позволяют выполнять неподписанный код в iPhone и iPad, загруженный с интернета. Изменения в операционную систему были внесены для повышения производительности Safari, чтобы позволить программе проводить своевременную компиляцию. Во избежание злоупотреблений изменениями, разработчики в некоторых случаях ограничили их для Safari.

Однако Миллеру все-таки удалось обнаружить брешь в iOS с внесенными изменениями. В результате, он мог легко внедрить собственный код в любое приложение из App Store, который, в свою очередь, обходил требования подписи кода, что позволяло осуществлять определенные атаки, в том числе предоставляло доступ к оболочке. Использование уязвимости хакер продемонстрировал в видео:

По словам Миллера, такая ошибка не должна присутствовать в устройствах типа iPhone. «Это служит доказательством того, что на iPhone можно установить вредоносное ПО».

Напомним, что Миллер был первым исследователем, которому удалось обнаружить уязвимость в iPhone, которую злоумышленники могут эксплуатировать удаленно. С ее помощью мошенники могли похищать текстовые сообщения, информацию из списка контактов, историю вызовов и сообщения голосовой почты. Миллер утверждает, что за последние 4 года он обнаружил десятки уязвимостей в платформах iOS и Mac OS X.

Ссылка на оригинальный материал.

  • Неизвестные хакеры взломали форумы Steam

    Разработчик компьютерных игр компания Valve отключила форумы службы Steam после того, как на них осуществили атаку неизвестные хакеры. Отметим, что Steam является службой цифровой дистрибуции компании Valve и выполняет функции службы активации, загрузки через Интернет, автоматических обновлений и новостных лент для компьютерных игр, разрабатываемых Valve и некоторыми другими компаниями. Пользователи, которые пытались зайти на форумы..Читать далее »

  • Бразильские провайдеры подвержены массовой хакерской атаке

    Как сообщает Лаборатория Касперского, на протяжении последних нескольких дней ряд бразильских интернет провайдеров был подвержен атакам, направленным на отравление DNS кеша. В результате этих атак, при посещении популярных ресурсов миллионы пользователей перенаправлялись на вредоносные сайты. Согласно приводимой сотрудниками ЛК статистике, в Бразилии зарегистрировано 73 миллиона подключенных к интернету компьютеров. Каждый из крупных провайдеров насчитывает 3-4..Читать далее »

  • Уязвимости дают хакерам возможность удаленно открывать тюремные камеры

    Исследователи продемонстрировали уязвимость в компьютерных системах, используемых для контроля помещений в федеральных тюрьмах. Данная уязвимость позволяет стороннему человеку удаленно захватить системы, совершая впоследствии любые действия, начиная с открытия и перезагрузки механизмов дверей тюремных камер, заканчивая прекращением работы (отключением) внутренних коммуникационных систем. Тиффани Рэд, Тиг Ньюман и Джон Страучс, которые представили свое исследование 26 октября на..Читать далее »

  • Новый способ общаться с Gmail и друзьями (в Google+ стали доступны страницы)

    Сегодня командой Google + запущены Страницы, новый способ для вас, чтобы строить отношения с тем что вы любите. Мы с нетерпением ждем вас на нашей новой странице Gmail на Google+. При добавлении страницы Gmail в Круги на Google+, вы сможете видеть обновления от нашей команды, в том числе новые запуски, советы и рекомендации, и многое..Читать далее »