로그인 해주세요.

IT 소식 *최신 IT소식을 보거나 등록하실 수 있습니다.

BarryWhite

소식 수백만 iOS 앱, 10년간 보안 취약점 노출…뒤늦게 패치

오픈소스 스위프트 및 오브젝티브-C 저장소인 코코아팟(CocoaPods)에서 지난 10년간 수백만 개의 iOS 및 macOS 앱을 잠재적인 공격에 노출시킨 여러 취약점이 뒤늦게 패치됐습니다.

 

코코아팟은 개발자가 앱에 포함할 수 있는 코드 패키지인 "pod"을 관리하는 데 사용됩니다. 이번에 발견된 취약점은 개발자가 코코아팟에 로그인하여 pod을 관리하는 방식과 관련이 있습니다.

 

EVA 인포메이션 시큐리티의 보고서에 따르면, 코코아팟의 취약점은 크게 세 가지였습니다. 첫째, pod 관리자가 로그인할 때 이메일 주소를 입력하면 인증된 계정 페이지로 바로 연결되는 인증 링크가 포함된 이메일이 전송되는 것. 공격자는 이 링크를 조작하여 자신이 제어하는 서버로 연결하고 (CVE-2024-38367), 버려진 pod에 침입하여 제어하거나 (CVE-2024-38368), 트렁크 서버에서 코드를 실행할 수 있었습니다(CVE-2024-38366).

 

이 취약점을 통해 공격자는 수백만 개의 iOS 및 macOS 앱에서 사용되는 pod에 영향을 미칠 수 있었습니다. 예를 들어, 공격자는 pod을 조작하여 사용 중인 모든 앱에서 자동으로 업데이트되도록 하여 악성 코드를 심거나 중요 정보를 탈취할 수 있었습니다.

 

코코아팟 관리자 올타 세록스는 "서버에서 임의의 쉘 명령을 실행할 수 있다는 것은 공격자가 CocoaPods/Specs 저장소에 쓰고 트렁크 데이터베이스를 읽는 데 사용할 수 있는 환경 변수를 읽을 수 있다는 것을 의미합니다"라고 설명했습니다.

 

이 취약점이 악용됐단 증거는 아직 발견되지 않았습니다. 그러나 코코아팟을 사용하는 개발자는 안전을 위해 여러 보안 조치를 수행해야 하는 상황입니다.

 

이 취약점은 지난 10월에 패치됐으며, 이전 세션 키는 모두 삭제되었습니다. 사용자는 항상 최신 패치 및 버그 수정 사항이 적용된 앱을 사용하기 위해 기기 및 앱을 최신 상태로 유지해야 합니다.

BarryWhite
살짝 내려놓고 지박령 활동하겠습니다😆
프로필 속 고양이는 저와 함께 살고 있습니다.
미코 광고 후원 감사합니다😘
🥇소식게 수호자🥇미게 지박령🥉큰게 좋아🥇미코의 잡담왕🥈유게 공무원🥉할인 경보📝게시판 소유자✨️🥉에로게 심심이
댓글
0
취소
번호 분류 제목 글쓴이 날짜 조회 수
공지 소식 IT 소식 게시판 이용 수칙 230127 admin 19.11.15 9 51269
핫글 소식 "AR 글래스가 스마트폰 대체"…마크 저커버그의 자신감 [2] new 뉴스봇 16:08 3 143
핫글 소식 美싱크탱크 "삼성D-BOE 소송서 美 정부기관 삼성D 지원" 제안 new 뉴스봇 16:30 2 215
핫글 소식 LG디스플레이, CSOT에 中광저우 LCD 공장 매각...2조원 [2] update 뉴스봇 08:15 2 234
63870 2분기 삼성전자·LG전자 잠정실적 발표 임박…예상 성적표는? admin 18.07.02 0 119
63869 LG전자, G7씽큐 보상판매 7월까지 연장 admin 18.07.02 0 136
63868 불안한 호황…암호화폐 식으면 GPU 시장도 타격 admin 18.07.02 0 84
63867 소식 [DD 주간브리핑] 삼성전자·LG전자, 2분기 실적 이끈 견인차는? admin 18.07.02 0 113
63866 글로벌 시장 벽은 높았다 …샤오미 IPO가 '반토막'난 이유 admin 18.07.02 0 108
63865 소식 [포럼] 글로벌IT플랫폼 구축 시급하다 admin 18.07.02 0 81
63864 소식 임박한 5G시대, 통신3사 킬러콘텐츠 ‘VR게임’ 떠오른다 admin 18.07.02 0 99
63863 소식 '폴더블' 스마트폰 전쟁 시작되나 admin 18.07.02 0 119
63862 소식 한층 뜨거워진 '폴더블 폰' 개발 경쟁 admin 18.07.02 0 106
63861 소식 '스마트폰 카메라 전쟁', 화웨이. 삼성 3개 렌즈 이어 LG는 5개 탑재 준비 admin 18.07.02 0 129
63860 소식 아수스 ROG폰, 8월 말 출시...ZenFone5Z는 500달러 예상 admin 18.07.02 0 194
63859 소식 LG G7 씽큐, 중고 스마트폰 보상 혜택 한 달 연장 admin 18.07.02 0 124
63858 소식 삼성, 새 갤럭시북 개발완료 '키보드 결합형에 S펜 제공해' admin 18.07.02 0 125
63857 소식 마이크로소프트, 5세대 서피스 프로 번들 360달러 할인 admin 18.07.02 0 202
63856 소식 윈도10 점유율 35%기록...윈도7도 43% admin 18.07.02 0 179
63855 소식 [마이크로소프트] 주머니 속에 들어가는 '포케터블' 디바이스 개발 중 admin 18.07.02 0 120
63854 소식 갤럭시노트9, S펜 기능 강화...뮤직 콘트롤 기능 적용 admin 18.07.02 0 152
63853 소식 SKT, ‘갤럭시A8스타’ 선봬…출고가 64만9000원 admin 18.07.02 0 116
63852 소식 LG유플러스, MWC서 5G 킬러 콘텐츠 선점 나섰다 admin 18.07.02 0 108
63851 소식 LG전자, 디지털 사이니지·슈퍼 울트라 HD TV로 조선시대 미술작품 구현 admin 18.07.02 0 128
63850 소식 1년 후 중고폰 가격은?…아이폰, LG폰 2.5배↑ admin 18.07.02 0 134
63849 소식 "삼성전자, 반도체 중심의 견조한 실적 지속" admin 18.07.02 1 83
63848 소식 [ET투자뉴스]LG전자, "하반기 관전 포인트…" 매수-미래에셋대우 admin 18.07.02 0 108
63847 소식 삼성 '갤럭시노트9' 출시 준비 완료…中 3C 인증 통과 admin 18.07.02 0 103
63846 소식 [ET투자뉴스]LG이노텍, "걱정 보다는 기대…" 매수-미래에셋대우 admin 18.07.02 0 112
63845 소식 [속보]검찰, '탈세·횡령' 조양호 한진 회장 구속영장 청구 admin 18.07.02 0 105
63844 소식 과기정통부, 연구개발 예비타당성조사 업무 속도 올린다 admin 18.07.02 0 73
63843 소식 LG디스플레이, 2017-2018 지속가능경영보고서 발간 admin 18.07.02 0 88
63842 소식 [속보] 경찰, CJ 파워캐스트 본사 등 압수수색 admin 18.07.02 0 132
63841 소식 현대차 친환경 전기버스, 전국 국립공원 누빈다 [2] admin 18.07.02 0 148

스킨 기본정보

colorize02 board
2017-03-02
colorize02 게시판

확장 변수

1. 게시판 기본 설정

게시판 타이틀 하단에 출력 됩니다.

일반 게시판, 리스트 게시판, 갤러리 게시판에만 해당

2. 글 목록

기본 게시판, 일반 게시판, 썸네일 게시판만 해당

썸네일 게시판만 해당

썸네일 게시판만 해당

썸네일 게시판만 해당

썸네일 게시판만 해당

3. 갤러리 설정

4. 글 읽기 화면

기본 10명 (11명 일 경우, XXXXX 외 1명으로 표시)

5. 댓글 설정

일정 수 이상의 추천을 받은 댓글에 표시를 합니다.

6. 글 쓰기 화면 설정

글 쓰기 폼에 미리 입력해 놓을 문구를 설정합니다.