Kategorie Aktualności

Google wyszperał poważny, ale już naprawiony błąd w systemach Apple

Google bardzo dba o bezpieczeństwo systemów Apple, ciągle w nich szperając. Tym razem odkrył błędy dotyczące wszystkich systemów Apple (może z wyjątkiem HomePoda), bo związanych z obsługą plików graficznych.

Atak badawczy metodą „Fuzzing” znalazł sześć podatności

Na szczęście są to błędy mogące być kandydatem do 0day i nie ma informacji, że były wykorzystywane, a już zostały przez Apple załatane w aktualizacjach od stycznia do kwietnia.

Badacze z Google skoncentrowali się na bibliotekach obsługujących pliki graficzne, bo są one dobrym celem dla „zeroklikowych” ataków. Są to ataki, które mogą być skuteczne bez interakcji z użytkownikiem. Systemy operacyjne i aplikacje korzystające z API systemowych bardzo często odczytują pliki z obrazkami pochodzące z różnych miejsc. Łatwo więc można spreparowany plik z obrazkiem umieścić na stronie WWW lub w mailu przy ataku kierowanym.

Metoda „Fuzzingu” stosowana przez Google’a polega na preparowaniu plików graficznych, w których m.in. stosuje się nieprzewidziane tagi, przekłamuje ilości danych, nie stosuje znaków końca lub stosuje się w złych miejscach i przekracza inne założenia standardu. Istnieje szansa, że zamiast obsługi błędu, taki plik wywoła awarię systemu lub co gorsze pozwoli na wstrzyknięcie kodu, który zostanie przez system wykonany.

Jak już wspomniałem opisywane przez ZDNet podatności, zgłoszone przez Google’a już są załatane. Pamiętajcie więc, aby zawsze aktualizować systemy, bo obecnie, gdy podatności stały się publicznie znane, mogą być łakomym kąskiem dla przestępców czyhających na tych, którym aktualizować się nie chce.

Inną sprawą jest, że jeżeli podatność nie wynika z błędu w programie, a raczej z braku pełnej kontroli danych, to jej naprawa skutkuje koniecznością wykonania większej ilości sprawdzeń przez system. To niestety, choć w minimalnym stopniu, ale zawsze wiąże się z dodatkowym obciążeniem dla procesora.

Jaromir Kopp

Użytkownik komputerów Apple od 1991 roku. Dziennikarz technologiczny, programista i deweloper HomeKit. Propagator przyjaznej i dostępnej technologii. Lubi programować w Swift i czystym C. Tworzy rozwiązania FileMaker. Prowadzi zajęcia z IT i programowania dla dzieci oraz młodzieży, szkoli też seniorów. Współautor serii książek o macOS wydanych przez ProstePoradniki.pl. Projektuje, programuje oraz samodzielnie wykonuje prototypy urządzeń Smart Home. Jeździ rowerem.

Ostatnie wpisy

Router Synology RT6600ax. Potężny zarządca sieci

Markę Synology kojarzycie zapewne z urządzeniami NAS. Te świetne dyski sieciowe dają możliwość przechowywania bezpiecznie…

2 lata temu

Sonos ogłasza partnerstwo z Apple i pokazuje dwa głośniki

Na rynek wchodzą dwa nowe głośniki marki Sonos: Era 100 i Era 300. Model Era…

2 lata temu

Sejf Smart Safe współpracuje z HomeKit

Akcesoriów, które możemy dodać do naszego inteligentnego domu jest coraz więcej. Do tego zacnego grona…

2 lata temu

FileMaker Cloud w Polsce

Wiecie, że jedna z najlepszych baz danych - FileMaker (obecnie zmieniana jest nazwa na Claris),…

2 lata temu

Ivory zamiast Tweetbot’a. Mastodon lepszy od Twittera?

Elon Musk wszedł na Twittera i zrobił rewolucje. Ostateczną ocenę jego poczynań w tym serwisie…

2 lata temu

Najważniejsza funkcja nowego HomePod’a

Ten produkt miał już nie istnieć. Kiedy pojawiły się informację, że Apple nie przedłuży życia „dużego”…

2 lata temu

Serwis wykorzystuje pliki cookies. Korzystając ze strony wyrażasz zgodę na wykorzystywanie plików cookies.