Эксперты Google выявілі ўразлівасці ў аперацыйных сістэмах Apple

Каманда адмыслоўцаў Google у вобласці бяспекі выявіла мноства ўразлівасцяў у фрэймворке Image I/O, які з'яўляецца часткай iOS, macos.

Спецыялісты з каманды аналітыкаў у сферы бяспекі Project Zero, нанятыя Google, выкарыстоўвалі метад пад назвай "фазінг", каб праверыць, як Image I/O (фрэймворк, убудаваны ва ўсе аперацыйныя сістэмы Apple, як iOS, macos, tvOS і watchOS) апрацоўвае скажоныя файлы малюнкаў.

У выніку ім удалося выявіць 14 уразлівасцяў, шэсць з якіх закранаюць непасрэдна Image I/O. Яшчэ восем праблем звязаны з OpenEXR - бібліятэкай з адкрытым зыходным кодам для аналізу файлаў малюнкаў EXR, якая пастаўляецца разам з Image I/O.

Project Zero адзначылі, што зламыснікі могуць эксплуатаваць гэтыя праблемы з дапамогай месэнджараў, проста даслаўшы ахвяры спецыяльны файл. Гэтыя багі могуць быць выкарыстаны зламыснікамі, напрыклад, для выдаленага выканання кода без якога-небудзь удзелу карыстальніка.

Спецыялісты запэўніваюць, што гэтыя багі не дазваляюць атрымаць кантроль над уразлівай прыладай, аднак гэтае пытанне не было дэталёва вывучанае імі.

Таксама эксперты адзначылі, што ў цяперашні час частка выяўленых праблем ужо выпраўлены. Так шэсць багаў у кодзе Image I/O атрымалі выпраўленні ў студзені і красавіку, а праблемы ў OpenEXR былі ўхіленыя ў лютым.

Project Zero выказалі надзею, што іх аналіз паслужыць адпраўной кропкай для далейшага вывучэння кампанентаў аперацыйных сістэм ад Apple, якія выкарыстоўваюцца для апрацоўкі малюнкаў і мультымедыя.

Раней у iPhone і iPad знойдзены баг, які дазваляе зламысніку вывесці з ладу гаджэт, адправіўшы на яго "тэкставую бомбу".

Вам таксама можа спадабацца...

Пакіньце адказ

Ваш адрас электроннай пошты не будзе апублікаваны. Абавязковыя палі пазначаны *