Критическая уязвимость в iOS 7.1 позволяет выполнить произвольный кода на устройстве жертвы

Stfw.Ru: Загрузив модифицированный PDF-файл через браузер Safari, злоумышленник может получить полный контроль над девайсом пользователя.
Эксперты компании Binamuse обнаружили пакет эксплоитов, эксплуатирующих уязвимость CVE-2014-4377 , вызывающую порчу памяти в графической библиотеке iOS. Об этом они пишут в своем блоге. Используя брешь, злоумышленники могут загрузить модифицированный PDF-файл через браузер Safari и выполнить произвольный код на устройстве пользвателя.
Уязвимость затрагивает все устройства, работающие под управлением iOS 7.1. Таким образом, уязвимыми являются смартфоны iPhone 4S, планшеты iPad 2 и медиаплееры iPod touch 5 и более новые модели. Брешь также влияет на работу Apple TV с версией ниже 7.
Проблема заключается в том, что браузер Safari Mobile, который используется в iOS-устройствах, может идентифицировать PDF-файл в качестве изображения, если ссылка на такой файл указана в HTML-теге <image>. Если посетить страницу, в которой используется такая разметка, браузер загрузит на устройство пользователя PDF-файлы без его ведома. В то же время фреймворк CoreGraphics не способен правильно обработать такие файлы, и в случае изменения некоторых параметров PDF-файла происходит утечка памяти. Киберпреступники могут проэксплуатировать эту уязвимость и выполнить произвольный код в браузере Safari Mobile.
Представители Apple незамедлительно признали факт наличия уязвимости. Большинству пользователей iOS-устройств рекомендуется обновить мобильную ОС до версии 8.0.

Новости безопасности   Теги:



Редакция портала:

Благодарим за просмотр этой информации на нашем компьютерном портале. Надеемся, что обзор Критическая уязвимость в iOS 7.1 позволяет выполнить произвольный кода на устройстве жертвы, в разделе Новости безопасности вам понравился. Есть небольшая рекомендация, если вы хотите быть в курсе всех событий сферы информационных технологий, то рекомендуем зарегистрироваться на портале www.stfw.ru.


Живая лента

•  Экс-министр ВМС США: "Российские хакеры нейтрализуют военно-технологическое превосходство Соединенных Штатов" - 19.11.2017: STFW.Ru: источник: static.atimes.comРабочие готовятся к спуску на воду российской дизельной


•  Российский самолет радиолокационного дозора А-100 совершил первый полет - 19.11.2017: STFW.Ru: источник: aviation21.ruКак сообщили в пресс-службе концерна «Вега», в ходе полета


•  Победительница Всеукраинского конкурса "Учитель года" уехала в Англию ухаживать за стариками - 19.11.2017: STFW.Ru: Учительница английского языка школы №5 города Берегово Закарпатской


•  Крупнейшее воздушное судно в мире потерпело крушение в Великобритании - 19.11.2017: STFW.Ru: источник: cdn3.img.ria.ruМОСКВА, 18 ноя — РИА Новости. Самое большое в мире воздушное


•  Космические планы Китая на следующие 30 лет - 19.11.2017: STFW.Ru: источник: img5.iqilu.comВ преддверии 60-летия своего основания «колыбель»


•  Жену Порошенко уличили в краже денег, предназначенных для детей-инвалидов - 19.11.2017: STFW.Ru: источник: cdn5.img.ria.ruМОСКВА, 18 ноя — РИА Новости. Первая леди Украины Марина