Teknomers | Dünyadan Güncel Teknoloji | Oyun | Müzik | Film | Spor HaberleriTeknomers | Dünyadan Güncel Teknoloji | Oyun | Müzik | Film | Spor HaberleriTeknomers | Dünyadan Güncel Teknoloji | Oyun | Müzik | Film | Spor Haberleri
Yazı Tipi BoyutlandırıcıAa
  • Anasayfa
  • Teknoloji
    • Siber Güvenlik
    • Yapay Zeka
    • Donanım
    • Bilim
  • Yazılım
  • Savunma & İstihbarat
  • Oyun
  • Yaşam
    • Finans
    • Sinema
    • Dünyadan Haberler
  • İş Birliği
Okuma: CocoaPods’taki Kritik Kusurlar iOS ve macOS Uygulamalarını Tedarik Zinciri Saldırılarına Açık Hale Getiriyor
Paylaş
Yazı Tipi BoyutlandırıcıAa
Teknomers | Dünyadan Güncel Teknoloji | Oyun | Müzik | Film | Spor HaberleriTeknomers | Dünyadan Güncel Teknoloji | Oyun | Müzik | Film | Spor Haberleri
Ara
Bizi Takip Et
  • Hakkımızda
  • Gizlilik politikası
  • Tanıtım Yazısı ve Backlink Hizmeti
© 2026 Teknomers. All Rights Reserved.

Anasayfa » CocoaPods’taki Kritik Kusurlar iOS ve macOS Uygulamalarını Tedarik Zinciri Saldırılarına Açık Hale Getiriyor

GenelSiber Güvenlik

CocoaPods’taki Kritik Kusurlar iOS ve macOS Uygulamalarını Tedarik Zinciri Saldırılarına Açık Hale Getiriyor

teknomers
Son güncelleme: 1 Temmuz 2024 23:52
teknomers
Paylaş
Paylaş


01 Tem 2024Haber odasıTedarik Zinciri / Yazılım Güvenliği

Üç güvenlik açığı ortaya çıkarıldı Hindistan cevizi kabukları Swift ve Objective-C Cocoa projeleri için yazılım tedarik zinciri saldırıları düzenlemek amacıyla kullanılabilecek bağımlılık yöneticisi, alt akış müşterilerini ciddi risklere sokabilir.

EVA Bilgi Güvenliği araştırmacıları Reef Spektor ve Eran Vaknin, güvenlik açıklarının “herhangi bir kötü niyetli aktörün binlerce sahipsiz kapsülün mülkiyetini iddia etmesine ve en popüler iOS ve macOS uygulamalarının çoğuna kötü amaçlı kod yerleştirmesine” olanak tanıdığını söyledi. söz konusu Bugün yayınlanan bir raporda.

İsrailli uygulama güvenlik firması, üç sorunun o zamandan beri çözüldüğünü söyledi yamalı Ekim 2023 itibarıyla CocoaPods tarafından. Ayrıca, açıklamalara yanıt olarak o anda tüm kullanıcı oturumlarını sıfırlar.

Güvenlik açıklarından biri, bir saldırganın “güvenlik açığını” kötüye kullanmasını mümkün kılan CVE-2024-38368’dir (CVSS puanı: 9.3).Pod’larınızı Talep Edin” bir paketi işleme tabi tutup kontrol altına alarak, kaynak koduyla oynamalarına ve kötü amaçlı değişiklikler yapmalarına etkili bir şekilde izin verir. Ancak, bunun için tüm önceki bakımcıların projeden çıkarılması gerekir.

Sorunun kökleri 2014 yılına, yani göçün başladığı zamana dayanıyor. Gövde sunucusu binlerce paketi bilinmeyen (veya talep edilmemiş) sahipleri, bir saldırganın pod’ları talep etmek için genel bir API ve CocoaPods kaynak kodunda bulunan bir e-posta adresini (“[email protected]”) kullanarak kontrolü ele geçirmesine izin veriyor.

İkinci hata daha da kritiktir (CVE-2024-38366, CVSS puanı: 10.0) ve Trunk sunucusunda paketleri değiştirmek veya manipüle etmek için kullanılabilecek keyfi bir kod çalıştırmak için güvenli olmayan bir e-posta doğrulama iş akışından yararlanır.

Hizmette ayrıca, alıcıyı görünüşte zararsız bir doğrulama bağlantısına tıklamaya teşvik edebilecek, ancak gerçekte bir geliştiricinin oturum belirteçlerine erişmek için isteği saldırgan tarafından kontrol edilen bir etki alanına yönlendiren e-posta adresi doğrulama bileşeninde (CVE-2024-38367, CVSS puanı: 8,2) ikinci bir sorun daha tespit edildi.

Daha da kötüsü, bu, bir HTTP başlığını taklit ederek (yani, HTTP başlığını değiştirerek) sıfır tıklamalı hesap ele geçirme saldırısına yükseltilebilir. X-İletilen-Ana Bilgisayar başlık alanı – ve yanlış yapılandırılmış e-posta güvenlik araçlarından yararlanma.

Araştırmacılar, “Neredeyse her pod sahibinin Trunk sunucusunda kurumsal e-postalarıyla kayıtlı olduğunu tespit ettik. Bu da onları sıfır tıklamalı ele geçirme açığımıza karşı savunmasız hale getiriyor” dedi.

CocoaPods’un ilk kez taranması değil bu. Mart 2023’te Checkmarx açıklığa kavuşmuş bağımlılık yöneticisiyle ilişkili terk edilmiş bir alt etki alanının (“cdn2.cocoapods”)[.]org”) GitHub Sayfaları aracılığıyla bir saldırgan tarafından kendi yüklerini barındırmak amacıyla ele geçirilmiş olabilir.



siber-2

Günde 50 Bin Siber Saldırıyla Karşılaşıyoruz
Krutrim ve Lenovo, 700 milyar parametre için bir model için Hindistan’ın en büyük süper bilgisayarı projesini sundu
Tüm İnsanları Yok Edin! 2 – Reprobed Vitrin Fragmanı Bizi Blisk ile Tanıtıyor
Aşkı Unut Aslında – İzleme listenizde olmayı hak eden 10 küçümsenen Noel filmi buldum
iPhone 14’ün kamerasıyla ilgili sorunlar Apple’ın tedarik zincirini rahatsız ediyor
ETİKETLENDİ:Açıkağ güvenliğibilgi Güvenliğibilgisayar GüvenliğiCocoaPodstakifidye yazılımı kötü amaçlı yazılımgetiriyorhack haberlerihacker haberleriHaleiOSKritikkusurlarmacosNasıl heklenirSaldırılarınasiber güncellemelersiber güvenlik güncellemelerisiber güvenlik haberleriSiber güvenlik haberleri bugünSiber Haberlersiber saldırılartedarikuygulamalarınıveri ihlaliyazılım açığıZinciri
Bu Makaleyi Paylaş
Facebook Bağlantıyı Kopyala Yazdır
Paylaş
Önceki Makale Nvidia Fransız yasak çekici alabilir – hükümetin Fransa’daki Nvidia ofislerine yaptığı baskınların ardından antitröst suçlamaları gelebilir
Sonraki Makale Oppo Reno 12 5G Serisi Hindistan Lansmanı 12 Temmuz’da Bekleniyor; RAM ve Depolama Seçenekleri Sızdırıldı

Sanal Medya

FacebookBeğen
452Takip Et
PinterestSabitle
237Takip Et

Son Eklenenler

Meta, Akıllı Gözlüklerindeki Yüz Tanıma Sistemini Kaldırdı!
Genel
WWDC 2026: Siri, iOS 27 ve Apple İnovasyonları Açıklandı
Yapay Zeka
Yeni ABD AI veri merkezleri su sıkıntısı çeken bölgelerde inşa ediliyor
Donanım
Yeni Noob Incremental Kodlarıyla Oyun Deneyiminizi Geliştirin
Oyun
NotebookLM ile Sohbetten Kaynak Deposu Oluşturmanın Yolu Açılıyor
Genel
Apple iOS 27’yi Duyurdu: Yenilikler ve Özellikler Neler?
Liste
//

Siber güvenlik, yapay zeka ve savunma sanayiinden; finans ve sinema dünyasına uzanan geniş bir yelpaze. Teknomers; teknoloji, strateji ve yazılım dünyasını sade bir dille sizlerle buluşturuyor.

Kurumsal

  • Hakkımızda
  • Gizlilik politikası
  • Tanıtım Yazısı ve Backlink Hizmeti

Kategoriler

  • Teknoloji
  • Oyun
  • Sinema
  • Siber Güvenlik
  • Bilim
  • Finans
  • Dünyadan Güncel Haberler

Populer

  • TV'de Ücretsiz İzlenebilen Şifresiz Erotik Kanallar (2025 Güncel Frekans Listesi)

  • The Last of Us PC Kontrolleri: Hızlı Silah Değiştirme ve Tüm Tuşlar (2025)

  • Hogwarts Legacy'de Odaklanma İksiri Nasıl Yapılır?

Teknomers | Dünyadan Güncel Teknoloji | Oyun | Müzik | Film | Spor HaberleriTeknomers | Dünyadan Güncel Teknoloji | Oyun | Müzik | Film | Spor Haberleri
Bizi Takip Et
© 2026 Teknomers. All Rights Reserved.
Welcome Back!

Sign in to your account

Kullanıcı Adı veya E-posta Adresi
Şifre

Şifrenizi mi unuttunuz?