Teknomers | Dünyadan Güncel Teknoloji | Oyun | Müzik | Film | Spor HaberleriTeknomers | Dünyadan Güncel Teknoloji | Oyun | Müzik | Film | Spor HaberleriTeknomers | Dünyadan Güncel Teknoloji | Oyun | Müzik | Film | Spor Haberleri
Yazı Tipi BoyutlandırıcıAa
  • Anasayfa
  • Teknoloji
    • Siber Güvenlik
    • Yapay Zeka
    • Donanım
    • Bilim
  • Yazılım
  • Savunma & İstihbarat
  • Oyun
  • Yaşam
    • Finans
    • Sinema
    • Dünyadan Haberler
  • İş Birliği
Okuma: CocoaPods’taki Kritik Kusurlar iOS ve macOS Uygulamalarını Tedarik Zinciri Saldırılarına Açık Hale Getiriyor
Paylaş
Yazı Tipi BoyutlandırıcıAa
Teknomers | Dünyadan Güncel Teknoloji | Oyun | Müzik | Film | Spor HaberleriTeknomers | Dünyadan Güncel Teknoloji | Oyun | Müzik | Film | Spor Haberleri
Ara
Bizi Takip Et
  • Hakkımızda
  • Gizlilik politikası
  • Tanıtım Yazısı ve Backlink Hizmeti
© 2026 Teknomers. All Rights Reserved.

Anasayfa » CocoaPods’taki Kritik Kusurlar iOS ve macOS Uygulamalarını Tedarik Zinciri Saldırılarına Açık Hale Getiriyor

GenelSiber Güvenlik

CocoaPods’taki Kritik Kusurlar iOS ve macOS Uygulamalarını Tedarik Zinciri Saldırılarına Açık Hale Getiriyor

teknomers
Son güncelleme: 1 Temmuz 2024 23:52
teknomers
Paylaş
Paylaş


01 Tem 2024Haber odasıTedarik Zinciri / Yazılım Güvenliği

Üç güvenlik açığı ortaya çıkarıldı Hindistan cevizi kabukları Swift ve Objective-C Cocoa projeleri için yazılım tedarik zinciri saldırıları düzenlemek amacıyla kullanılabilecek bağımlılık yöneticisi, alt akış müşterilerini ciddi risklere sokabilir.

EVA Bilgi Güvenliği araştırmacıları Reef Spektor ve Eran Vaknin, güvenlik açıklarının “herhangi bir kötü niyetli aktörün binlerce sahipsiz kapsülün mülkiyetini iddia etmesine ve en popüler iOS ve macOS uygulamalarının çoğuna kötü amaçlı kod yerleştirmesine” olanak tanıdığını söyledi. söz konusu Bugün yayınlanan bir raporda.

İsrailli uygulama güvenlik firması, üç sorunun o zamandan beri çözüldüğünü söyledi yamalı Ekim 2023 itibarıyla CocoaPods tarafından. Ayrıca, açıklamalara yanıt olarak o anda tüm kullanıcı oturumlarını sıfırlar.

Güvenlik açıklarından biri, bir saldırganın “güvenlik açığını” kötüye kullanmasını mümkün kılan CVE-2024-38368’dir (CVSS puanı: 9.3).Pod’larınızı Talep Edin” bir paketi işleme tabi tutup kontrol altına alarak, kaynak koduyla oynamalarına ve kötü amaçlı değişiklikler yapmalarına etkili bir şekilde izin verir. Ancak, bunun için tüm önceki bakımcıların projeden çıkarılması gerekir.

Sorunun kökleri 2014 yılına, yani göçün başladığı zamana dayanıyor. Gövde sunucusu binlerce paketi bilinmeyen (veya talep edilmemiş) sahipleri, bir saldırganın pod’ları talep etmek için genel bir API ve CocoaPods kaynak kodunda bulunan bir e-posta adresini (“[email protected]”) kullanarak kontrolü ele geçirmesine izin veriyor.

İkinci hata daha da kritiktir (CVE-2024-38366, CVSS puanı: 10.0) ve Trunk sunucusunda paketleri değiştirmek veya manipüle etmek için kullanılabilecek keyfi bir kod çalıştırmak için güvenli olmayan bir e-posta doğrulama iş akışından yararlanır.

Hizmette ayrıca, alıcıyı görünüşte zararsız bir doğrulama bağlantısına tıklamaya teşvik edebilecek, ancak gerçekte bir geliştiricinin oturum belirteçlerine erişmek için isteği saldırgan tarafından kontrol edilen bir etki alanına yönlendiren e-posta adresi doğrulama bileşeninde (CVE-2024-38367, CVSS puanı: 8,2) ikinci bir sorun daha tespit edildi.

Daha da kötüsü, bu, bir HTTP başlığını taklit ederek (yani, HTTP başlığını değiştirerek) sıfır tıklamalı hesap ele geçirme saldırısına yükseltilebilir. X-İletilen-Ana Bilgisayar başlık alanı – ve yanlış yapılandırılmış e-posta güvenlik araçlarından yararlanma.

Araştırmacılar, “Neredeyse her pod sahibinin Trunk sunucusunda kurumsal e-postalarıyla kayıtlı olduğunu tespit ettik. Bu da onları sıfır tıklamalı ele geçirme açığımıza karşı savunmasız hale getiriyor” dedi.

CocoaPods’un ilk kez taranması değil bu. Mart 2023’te Checkmarx açıklığa kavuşmuş bağımlılık yöneticisiyle ilişkili terk edilmiş bir alt etki alanının (“cdn2.cocoapods”)[.]org”) GitHub Sayfaları aracılığıyla bir saldırgan tarafından kendi yüklerini barındırmak amacıyla ele geçirilmiş olabilir.



siber-2

Honor MagicPad 2 tablet, ses laboratuvarında ve kayıt stüdyosunda test edildi ve rakiplerle karşılaştırıldı
Apple’ın iMessage’ı zorlu yeni AB düzenlemelerinden kaçıyor – ve Google mutlu değil
Çin’de “uçan araba” nın yeni bir prototipi gösterildi. Pervaneli bir Hummer’a benziyor
İşte Bu Hafta Kaçırdığınız En Önemli Yapay Zeka Hikayeleri
Apple’ın ekranlı ilk HomePod’u beklediğiniz gibi değil
ETİKETLENDİ:Açıkağ güvenliğibilgi Güvenliğibilgisayar GüvenliğiCocoaPodstakifidye yazılımı kötü amaçlı yazılımgetiriyorhack haberlerihacker haberleriHaleiOSKritikkusurlarmacosNasıl heklenirSaldırılarınasiber güncellemelersiber güvenlik güncellemelerisiber güvenlik haberleriSiber güvenlik haberleri bugünSiber Haberlersiber saldırılartedarikuygulamalarınıveri ihlaliyazılım açığıZinciri
Bu Makaleyi Paylaş
Facebook Bağlantıyı Kopyala Yazdır
Paylaş
Önceki Makale Nvidia Fransız yasak çekici alabilir – hükümetin Fransa’daki Nvidia ofislerine yaptığı baskınların ardından antitröst suçlamaları gelebilir
Sonraki Makale Oppo Reno 12 5G Serisi Hindistan Lansmanı 12 Temmuz’da Bekleniyor; RAM ve Depolama Seçenekleri Sızdırıldı

Sanal Medya

FacebookBeğen
452Takip Et
PinterestSabitle
237Takip Et

Son Eklenenler

Gogs’ta Kritik Sıfır Gün Açığı: Uzaktan Kod İcrası Tehdidi!
Siber Güvenlik
Amazon, AI ile kişiye özel ürün tasarımına izin veriyor
Yapay Zeka
Startup Battlefield 2026’ya Başvurmanın Yolları ve Son Tarih 8 Haziran!
Genel
WWDC 2026: Apple Geliştirici Konferansında Neler Oldu?
Liste
Yeni Oyun, Önceki Versiyonundan Belirgin Bir Farklılık Gösteriyor
Oyun
Parka bağışlanan arazi, veri merkeziyle 10 milyon dolara dönüştü
Donanım
//

Siber güvenlik, yapay zeka ve savunma sanayiinden; finans ve sinema dünyasına uzanan geniş bir yelpaze. Teknomers; teknoloji, strateji ve yazılım dünyasını sade bir dille sizlerle buluşturuyor.

Kurumsal

  • Hakkımızda
  • Gizlilik politikası
  • Tanıtım Yazısı ve Backlink Hizmeti

Kategoriler

  • Teknoloji
  • Oyun
  • Sinema
  • Siber Güvenlik
  • Bilim
  • Finans
  • Dünyadan Güncel Haberler

Populer

  • TV'de Ücretsiz İzlenebilen Şifresiz Erotik Kanallar (2025 Güncel Frekans Listesi)

  • The Last of Us PC Kontrolleri: Hızlı Silah Değiştirme ve Tüm Tuşlar (2025)

  • Hogwarts Legacy'de Odaklanma İksiri Nasıl Yapılır?

Teknomers | Dünyadan Güncel Teknoloji | Oyun | Müzik | Film | Spor HaberleriTeknomers | Dünyadan Güncel Teknoloji | Oyun | Müzik | Film | Spor Haberleri
Bizi Takip Et
© 2026 Teknomers. All Rights Reserved.
Welcome Back!

Sign in to your account

Kullanıcı Adı veya E-posta Adresi
Şifre

Şifrenizi mi unuttunuz?