로그인 해주세요.

IT 소식 *최신 IT소식을 보거나 등록하실 수 있습니다.

BarryWhite

소식 수백만 iOS 앱, 10년간 보안 취약점 노출…뒤늦게 패치

오픈소스 스위프트 및 오브젝티브-C 저장소인 코코아팟(CocoaPods)에서 지난 10년간 수백만 개의 iOS 및 macOS 앱을 잠재적인 공격에 노출시킨 여러 취약점이 뒤늦게 패치됐습니다.

 

코코아팟은 개발자가 앱에 포함할 수 있는 코드 패키지인 "pod"을 관리하는 데 사용됩니다. 이번에 발견된 취약점은 개발자가 코코아팟에 로그인하여 pod을 관리하는 방식과 관련이 있습니다.

 

EVA 인포메이션 시큐리티의 보고서에 따르면, 코코아팟의 취약점은 크게 세 가지였습니다. 첫째, pod 관리자가 로그인할 때 이메일 주소를 입력하면 인증된 계정 페이지로 바로 연결되는 인증 링크가 포함된 이메일이 전송되는 것. 공격자는 이 링크를 조작하여 자신이 제어하는 서버로 연결하고 (CVE-2024-38367), 버려진 pod에 침입하여 제어하거나 (CVE-2024-38368), 트렁크 서버에서 코드를 실행할 수 있었습니다(CVE-2024-38366).

 

이 취약점을 통해 공격자는 수백만 개의 iOS 및 macOS 앱에서 사용되는 pod에 영향을 미칠 수 있었습니다. 예를 들어, 공격자는 pod을 조작하여 사용 중인 모든 앱에서 자동으로 업데이트되도록 하여 악성 코드를 심거나 중요 정보를 탈취할 수 있었습니다.

 

코코아팟 관리자 올타 세록스는 "서버에서 임의의 쉘 명령을 실행할 수 있다는 것은 공격자가 CocoaPods/Specs 저장소에 쓰고 트렁크 데이터베이스를 읽는 데 사용할 수 있는 환경 변수를 읽을 수 있다는 것을 의미합니다"라고 설명했습니다.

 

이 취약점이 악용됐단 증거는 아직 발견되지 않았습니다. 그러나 코코아팟을 사용하는 개발자는 안전을 위해 여러 보안 조치를 수행해야 하는 상황입니다.

 

이 취약점은 지난 10월에 패치됐으며, 이전 세션 키는 모두 삭제되었습니다. 사용자는 항상 최신 패치 및 버그 수정 사항이 적용된 앱을 사용하기 위해 기기 및 앱을 최신 상태로 유지해야 합니다.

BarryWhite
살짝 내려놓고 지박령 활동하겠습니다😆
프로필 속 고양이는 저와 함께 살고 있습니다.
미코 광고 후원 감사합니다.
📝게시판 소유자(1)✨️🥇미게 지박령🥇미코의 잡담왕🥇소식게 수호자🥈유게 공무원🥉큰게 좋아🥉할인 경보
댓글
0
취소
번호 분류 제목 글쓴이 날짜 조회 수
공지 소식 IT 소식 게시판 이용 수칙 230127 admin 19.11.15 9 49528
핫글 소식 SK텔레콤, T 기내 와이파이 출시 [3] new 뉴스봇 15:23 2 242
핫글 소식 원플러스, 메탈 유니바디 스마트폰 Nord 4 발표 [2] newfile Stellist 10:30 1 217
핫글 소식 원플러스, 안드로이드 태블릿 OnePlus Pad 2 발표 newfile Stellist 10:57 1 176
61344 소식 LG전자, 24Q2 매출 21조 7,009억, 영업이익 1조 1,961억 BarryWhite 24.07.05 0 231
61343 소식 구글의 연례 환경 보고서에서 배우는 'AI 시대'의 온실가스 감축 전략 뉴스봇 24.07.05 0 107
61342 소식 아니라는데...삼성전자 계속되는 반도체 루머에 골머리 뉴스봇 24.07.05 0 312
61341 소식 삼성전자, 2분기 영업익 10.4조...전년비 1452%↑ 뉴스봇 24.07.05 1 249
61340 소식 맥용 챗GPT 앱, 샌드박싱 결함 패치 후에도 불안은 여전 뉴스봇 24.07.05 1 277
61339 소식 일본 디지털청, 플로피 디스크 저장 규제 철폐 나서 뉴스봇 24.07.05 0 146
61338 소식 iOS 18 개발자 베타에 등장한 RCS 메시지… 작동 방식은? 뉴스봇 24.07.05 0 236
61337 소식 "앱 만들랬더니 애플 기본 앱 그대로 베껴" AI 앱 설계 피그마, 기능 일시 중단 뉴스봇 24.07.05 1 627
61336 소식 중국, 유학생 가방에 넣어 엔비디아 AI 칩 밀수 룬룬 24.07.05 2 560
61335 소식 에이수스, 中서 라이젠 AI 300 탑재 노트북 공개 예정 BarryWhite 24.07.04 0 51
61334 소식 애플, M5 탑재 아이패드 모델 식별자 유출 BarryWhite 24.07.04 0 112
61333 소식 소니: 레이트레싱 및 60프레임의 빠른 보편화에 놀랐다 [7] BarryWhite 24.07.04 0 600
61332 소식 닌텐도: 생성형 AI 활용? IP 문제 고려해야 file BarryWhite 24.07.04 0 126
61331 소식 애플, M5 칩으로 맥 및 AI 서버 모두 쓴다 BarryWhite 24.07.04 0 332
61330 소식 삼성, 차량용 반도체 늦추고 AI 칩 집중...구조조정 단행 BarryWhite 24.07.04 0 59
61329 소식 삼성전자, 갤럭시 Z 폴드6 및 플립6에 듀얼 스크린 통역 기능 탑재? [1] BarryWhite 24.07.04 0 765
61328 소식 안면 인식 기술…구글 내부서도 논란 BarryWhite 24.07.04 0 448
61327 소식 더 정확한 원자시계 개발 가능성 찾아 BarryWhite 24.07.04 1 276
61326 소식 日 플로피 디스크 사용 공식 중단…근절 선포 2년만 BarryWhite 24.07.04 0 293
61325 소식 최주선 삼성D 사장 "2분기 기점으로 업황 살아난다" 뉴스봇 24.07.04 0 278
61324 소식 갤럭시Z플립6 사전예약 시 갤버즈3 프로 증정…공식 홍보물 유출 [2] 룬룬 24.07.04 0 1356
61323 소식 버티브, AI 레퍼런스 디자인 포트폴리오 담은 '버티브 AI 허브' 출시 뉴스봇 24.07.04 0 102
61322 소식 테슬라 앱 고쳐주실래요? 7살 중국 소녀에 응답한 일론 머스크 [1] file BarryWhite 24.07.04 2 808
61321 소식 맥용 챗GPT 앱 보안 문제 논란 BarryWhite 24.07.04 0 269
61320 소식 인텔 12/13세대 코어 CPU, 분기 예측기 관련 취약점 발견 BarryWhite 24.07.04 0 232
61319 소식 삼성디스플레이 노트북·모니터 패널, 팬톤 인증 획득 BarryWhite 24.07.04 0 233
61318 소식 방통위, 갤럭시Z폴드6·플립6 이용자 사기 피해 주의보 발령 BarryWhite 24.07.04 1 516
61317 소식 TV가 안 팔린다...中 '618 쇼핑축제' 판매량 24% 감소 뉴스봇 24.07.04 0 246
61316 소식 낫싱, CMF 폰원 공개 예정…맞춤형 후면 패널 특징 BarryWhite 24.07.04 0 222
61315 소식 美FTC, PC 제조사에 소비자 수리 권리 침해 보증 정책 수정 요구 BarryWhite 24.07.04 0 114

스킨 기본정보

colorize02 board
2017-03-02
colorize02 게시판

사용자 정의

1. 게시판 기본 설정

게시판 타이틀 하단에 출력 됩니다.

일반 게시판, 리스트 게시판, 갤러리 게시판에만 해당

2. 글 목록

기본 게시판, 일반 게시판, 썸네일 게시판만 해당

썸네일 게시판만 해당

썸네일 게시판만 해당

썸네일 게시판만 해당

썸네일 게시판만 해당

3. 갤러리 설정

4. 글 읽기 화면

기본 10명 (11명 일 경우, XXXXX 외 1명으로 표시)

5. 댓글 설정

일정 수 이상의 추천을 받은 댓글에 표시를 합니다.

6. 글 쓰기 화면 설정

글 쓰기 폼에 미리 입력해 놓을 문구를 설정합니다.

서버에 요청 중입니다. 잠시만 기다려 주십시오...