로그인 해주세요.

IT 소식 *최신 IT소식을 보거나 등록하실 수 있습니다.

BarryWhite

소식 수백만 iOS 앱, 10년간 보안 취약점 노출…뒤늦게 패치

오픈소스 스위프트 및 오브젝티브-C 저장소인 코코아팟(CocoaPods)에서 지난 10년간 수백만 개의 iOS 및 macOS 앱을 잠재적인 공격에 노출시킨 여러 취약점이 뒤늦게 패치됐습니다.

 

코코아팟은 개발자가 앱에 포함할 수 있는 코드 패키지인 "pod"을 관리하는 데 사용됩니다. 이번에 발견된 취약점은 개발자가 코코아팟에 로그인하여 pod을 관리하는 방식과 관련이 있습니다.

 

EVA 인포메이션 시큐리티의 보고서에 따르면, 코코아팟의 취약점은 크게 세 가지였습니다. 첫째, pod 관리자가 로그인할 때 이메일 주소를 입력하면 인증된 계정 페이지로 바로 연결되는 인증 링크가 포함된 이메일이 전송되는 것. 공격자는 이 링크를 조작하여 자신이 제어하는 서버로 연결하고 (CVE-2024-38367), 버려진 pod에 침입하여 제어하거나 (CVE-2024-38368), 트렁크 서버에서 코드를 실행할 수 있었습니다(CVE-2024-38366).

 

이 취약점을 통해 공격자는 수백만 개의 iOS 및 macOS 앱에서 사용되는 pod에 영향을 미칠 수 있었습니다. 예를 들어, 공격자는 pod을 조작하여 사용 중인 모든 앱에서 자동으로 업데이트되도록 하여 악성 코드를 심거나 중요 정보를 탈취할 수 있었습니다.

 

코코아팟 관리자 올타 세록스는 "서버에서 임의의 쉘 명령을 실행할 수 있다는 것은 공격자가 CocoaPods/Specs 저장소에 쓰고 트렁크 데이터베이스를 읽는 데 사용할 수 있는 환경 변수를 읽을 수 있다는 것을 의미합니다"라고 설명했습니다.

 

이 취약점이 악용됐단 증거는 아직 발견되지 않았습니다. 그러나 코코아팟을 사용하는 개발자는 안전을 위해 여러 보안 조치를 수행해야 하는 상황입니다.

 

이 취약점은 지난 10월에 패치됐으며, 이전 세션 키는 모두 삭제되었습니다. 사용자는 항상 최신 패치 및 버그 수정 사항이 적용된 앱을 사용하기 위해 기기 및 앱을 최신 상태로 유지해야 합니다.

BarryWhite
살짝 내려놓고 지박령 활동하겠습니다😆
프로필 속 고양이는 저와 함께 살고 있습니다.
미코 광고 후원 감사합니다.
📝게시판 소유자(1)✨️🥇미게 지박령🥇미코의 잡담왕🥇소식게 수호자🥈유게 공무원🥉큰게 좋아🥉할인 경보
댓글
0
취소
번호 분류 제목 글쓴이 날짜 조회 수
공지 소식 IT 소식 게시판 이용 수칙 230127 admin 19.11.15 9 49529
핫글 소식 갤버즈3 사전판매 종료…삼성 "품질 검사 강화해 24일 공식출시" [2] new 올챙떡국 18:38 4 264
핫글 소식 에이수스, 쿠팡 무상 A/S로 원스톱 수리 서비스 제공 [2] new BarryWhite 16:39 3 244
핫글 소식 2024년 2분기 스마트폰 시장, 성장세 이어나가 [1] newfile Stellist 16:35 2 109
19743 소식 세계 4대 자동차 반도체 기업의 생산 능력 확대 뉴스봇 23.03.20 0 154
19742 Samsung unveils tech for on-device AI that uses less power and fewer transistors 뉴스봇 19.07.03 0 28
19741 소식 삼성전자 980 Pro SSD, 중국서 가짜 제품 등장 뉴스봇 23.03.20 0 333
19740 소식 한미마이크로닉스, 케이블리스 데이지 체인 방식 쿨링팬 제품군 출시 뉴스봇 24.04.23 0 94
19739 소식 라인야후, 日 총무성 2차 행정지도 보고서 제출...단기적 자본이동 어려워 [1] BarryWhite 24.07.01 0 313
19738 소식 8월 화웨이 中스마트폰 점유율 41%...'역대 최고' 뉴스봇 19.10.08 0 89
19737 소식 PS5 프로 업스케일러, 4K 60P 동작 목표 BarryWhite 24.03.19 0 172
19736 소식 삼성, 국내 스마트폰 시장 1위 수성...점유율은 하락 [1] BarryWhite 24.02.13 0 595
19735 소식 게임업계 '공짜야근' 사라지나..포괄임금제 폐지 이어져 신규유저 19.01.21 0 30
19734 소식 갤노트10, 예판 100만대 돌파…전작대비 두배↑ 뉴스봇 19.08.20 0 31
19733 소식 삼성디스플레이, 초박형유리로 접는 스마트폰도 스타일러스펜 열다 뉴스봇 20.02.20 0 135
19732 Meizu Note 9 now available in Starlight Blue color 뉴스봇 19.06.01 0 38
19731 소식 [그게 뭔가요] 비트코인 인플레이션을 막는 ‘반감기’ 뉴스봇 24.04.24 0 188
19730 소식 소니코리아, 컴팩트 블루투스 스피커 SRS-XB12 출시 뉴스봇 19.04.10 0 60
19729 소식 ‘엄마가 보고플 땐~’ 군요금제로 걱정없이 영상통화 뉴스봇 19.05.14 0 41
19728 소식 인텔 프로세서 보안문제 또 발생했다, 캐시 아웃 취약점 발견 BarryWhite 20.01.30 0 104
19727 소식 유럽에서도 암초 만난 반도체굴기...ASML사태로 中 경계령 뉴스봇 19.05.05 0 88
19726 소식 KT 화재, 소상공인 보상지원금 합의...40만원부터 최대 120만원 뉴스봇 19.03.22 0 30
19725 소식 과기정통부, 홈쇼핑 '송출 안정성'도 점검한다 뉴스봇 19.05.14 0 27
19724 소식 AMD 라이젠 5900/5800XT, 7월 말 출시? BarryWhite 24.07.02 0 408
19723 소식 암호화폐 거래소 코빗, 두 달 만에 원화 입금 재개 뉴스봇 19.08.08 0 19
19722 소식 케이뱅크, 1분기 당기순이익 507억원…‘사상최대’ 뉴스봇 24.05.13 0 140
19721 소식 반려동물 전용 전기차 나온다 [4] 뉴스봇 21.04.26 0 303
19720 소식 프랑스판 솔라윈즈 사태 터졌다 [1] 뉴스봇 21.02.17 0 287
19719 소식 [2019 설특집] 갤럭시S10·G8 씽큐…삼성·LG, 新 스마트폰 대전 뉴스봇 19.01.23 0 45
19718 소식 팀그룹과 ASRock 콜라보, T-Force 델타 팬텀 게이밍 RGB SSD 발표 뉴스봇 19.07.05 0 26
19717 소식 사용자들에게 강력한 데이터 권한 주려는 유럽연합, 속내는? 뉴스봇 20.11.27 0 159
19716 소식 잼라이브, 콜라보 제품 연달아 완판…"라이브 비디오 커머스 시도 확대" 뉴스봇 18.12.28 0 42
19715 소식 인텔, 하반기에 상당 수준의 CPU 가격 인하 계획? [2] 뉴스봇 20.01.22 0 208
19714 소식 ‘먹튀 논란’ 카카오페이 경영진, 8명 중 3명 사퇴한다 [1] 뉴스봇 22.01.20 0 631

스킨 기본정보

colorize02 board
2017-03-02
colorize02 게시판

사용자 정의

1. 게시판 기본 설정

게시판 타이틀 하단에 출력 됩니다.

일반 게시판, 리스트 게시판, 갤러리 게시판에만 해당

2. 글 목록

기본 게시판, 일반 게시판, 썸네일 게시판만 해당

썸네일 게시판만 해당

썸네일 게시판만 해당

썸네일 게시판만 해당

썸네일 게시판만 해당

3. 갤러리 설정

4. 글 읽기 화면

기본 10명 (11명 일 경우, XXXXX 외 1명으로 표시)

5. 댓글 설정

일정 수 이상의 추천을 받은 댓글에 표시를 합니다.

6. 글 쓰기 화면 설정

글 쓰기 폼에 미리 입력해 놓을 문구를 설정합니다.

서버에 요청 중입니다. 잠시만 기다려 주십시오...