Категория > Новости > Pangu Lab: уязвимость ZipperDown опасна для 10% всех приложений для iOS - «Новости»

Pangu Lab: уязвимость ZipperDown опасна для 10% всех приложений для iOS - «Новости»


18-05-2018, 00:00. Автор: Александр

Специалисты Pangu Lab, известной своими джейлбрейками для iOS, обнаружили уязвимость, которая, по их мнению, представляет угрозу для 10% всех iOS-приложений, а также опасна для Android.


Проблеме дали имя ZipperDown, и исследователи описывают ее как «распространенную ошибку программирования, которая приводит к серьезным последствиям, таким, как перезапись данных и даже исполнение произвольного кода в контексте приложения». К сожалению, технических деталей исследователи практически не раскрывают, лишь говорят, что для эксплуатации бага понадобится задействовать перехват и спуфинг трафика.


Pangu Lab создали собственное правило для автоматического обнаружения бага в приложениях. Исследователи просканировали на предмет ZipperDown 168 951 приложение для iOS и обнаружили, что 15 978 из них уязвимы. Проблемные приложения, в число которых попали Weibo, MOMO, NetEase Music, QQ Music и Kwai, установлены примерно у 100 млн пользователей. Впрочем, отмечается, что для вынесения итогового вердикта все эти приложения нужно тщательно проверить вручную.





Исследователи опубликовали видео с эксплуатацией уязвимости ZipperDown на примере приложения Weibo. Ниже можно увидеть, как специалисты получают права для исполнения произвольного кода.




Так как количество потенциально уязвимых приложений очень велико, специалисты Pangu Lab не имеют возможности проверить каждое и связаться с их разработчиками. Поэтому девелоперам потенциально проблемных решений предложили самостоятельно проверить, не попало ли их приложение в список и связаться с Pangu Lab по адресу zipperdown@pwnzen.com. Эксперты обещают предоставить разработчикам подробную информацию о баге и помочь в его устранении.


Хуже того, по словам специалистов, многие приложения для Android так же могут быть подвержены проблеме ZipperDown. Подробнее об этом исследователи обещают рассказать позже.


Источник новостиgoogle.com
Перейти обратно к новости