Lỗ hổng nghiêm trọng khiến các ứng dụng iOS và macOS có nguy cơ bị tấn công chuỗi cung ứng

04/07/2024 09:26
Ba lỗ hổng bảo mật được phát hiện trong ứng dụng quản lý thư viện CocoaPods cho các dự án Cocoa Swift và Objective-C có thể bị khai thác để tiến hành các cuộc tấn công chuỗi cung ứng phần mềm, gây ra rủi ro nghiêm trọng đối với người dùng cuối.


Các nhà nghiên cứu Reef Spektor và Eran Vaknin của EVA Information Security cho biết rằng "các lỗ hổng bảo mật cho phép bất kỳ kẻ xấu nào tuyên bố quyền sở hữu đối với hàng nghìn pod chưa được xác nhận và chèn mã độc vào nhiều ứng dụng iOS và macOS phổ biến nhất".

Tuy nhiên, công ty bảo mật cho biết, ba vấn đề này đã được CocoaPods giải quyết vào tháng 10 năm 2023.

Một trong số này là CVE-2024-38368 (điểm CVSS: 9.3), cho phép kẻ tấn công lạm dụng quy trình "Claim Your Pods" và chiếm quyền kiểm soát gói (package), dẫn đến việc can thiệp vào mã nguồn và thực hiện những thay đổi độc hại. Tuy nhiên, điều này yêu cầu tất cả những người bảo trì trước đó phải bị xóa khỏi dự án.

Nguồn gốc của vấn đề bắt nguồn từ năm 2014, khi quá trình chuyển đổi (migration) sang máy chủ Trunk đã khiến hàng nghìn package không rõ chủ sở hữu (hoặc chưa được xác nhận), cho phép kẻ tấn công sử dụng API công khai để xác nhận chủ sở hữu các pod và địa chỉ email có trong mã nguồn CocoaPods ("unclaimed-pods@cocoapods.org") để chiếm quyền kiểm soát.

Lỗi thứ hai thậm chí còn nghiêm trọng hơn (CVE-2024-38366, điểm CVSS: 10.0), cho phép kẻ tấn công lợi dụng quy trình xác minh email không an toàn để thực thi mã tùy ý trên máy chủ Trunk, sau đó có thể được sử dụng để thao túng hoặc thay thế các package.


Lỗ hổng thứ 3 cũng được phát hiện trong thành phần xác minh địa chỉ email của dịch vụ này (CVE-2024-38367, điểm CVSS: 8,2), có thể bị khai thác để lừa người nhận nhấp vào liên kết xác minh trông có vẻ vô hại, nhưng thực tế, nó chuyển hướng yêu cầu đến miền do kẻ tấn công kiểm soát để có quyền truy cập vào mã xác thực phiên của nhà phát triển.

Nguy hiểm hơn, điều này có thể được nâng cấp thành cuộc tấn công chiếm đoạt tài khoản không cần nhấp chuột bằng cách giả mạo tiêu đề HTTP - tức là sửa đổi trường tiêu đề X-Forwarded-Host - và lợi dụng các công cụ bảo mật email được cấu hình không an toàn.

Các nhà nghiên cứu cho biết: "Chúng tôi phát hiện ra rằng hầu hết mọi chủ sở hữu pod đều đăng ký email tổ chức của họ trên máy chủ Trunk, điều này khiến họ dễ bị tấn công bởi lỗ hổng chiếm quyền điều khiển không cần nhấp chuột".

Trước đó, vào tháng 3 năm 2023, Checkmarx tiết lộ rằng một tên miền phụ bị bỏ quên liên quan đến ứng dụng quản lý thư viện ("cdn2.cocoapods[.]org") có thể đã bị kẻ tấn công chiếm đoạt thông qua GitHub Pages với mục đích lưu trữ các payload của chúng.


Tin xem thêm

Thuật giả kim trở thành hiện thực: máy gia tốc hạt lớn của Châu Âu biến chì thành vàng

CÔNG NGHỆ
10/05/2025 14:42

Thuật giả kim trở thành hiện thực: máy gia tốc hạt lớn của Châu Âu biến chì thành vàng

Lenovo Legion Y700 Gen 4 ra mắt: Snapdragon 8 Elite, pin 7.600 mAh, mỏng 6.99 mm, từ 11.8 triệu

CÔNG NGHỆ
09/05/2025 10:00

Lenovo Legion Y700 Gen 4 ra mắt: Snapdragon 8 Elite, pin 7.600 mAh, mỏng 6.99 mm, giá từ 11.8 triệu

Tổng hợp tin đồn iOS 19: Giao diện mới, có Stage Manager, Siri xịn hơn và tích hợp Gemini

CÔNG NGHỆ
09/05/2025 09:57

Tổng hợp tin đồn iOS 19: Giao diện mới, có Stage Manager, Siri xịn hơn và tích hợp Gemini

Mình luôn chọn dán da điện thoại thay vì xài ốp lưng, đây là lý do

CÔNG NGHỆ
09/05/2025 09:47

Mình luôn chọn dán da điện thoại thay vì xài ốp lưng, đây là lý do

So sánh Lenovo Legion Y700 Gen 4 VS iPad mini 7

CÔNG NGHỆ
09/05/2025 09:46

So sánh Lenovo Legion Y700 Gen 4 VS iPad mini 7

Máy khử ẩm hoạt động như thế nào?

CÔNG NGHỆ
08/05/2025 08:52

Máy khử ẩm hoạt động như thế nào?

Tổng hợp các tính năng mới sẽ được cập nhật cho người dùng Copilot+ PC ngay trong tháng này

CÔNG NGHỆ
08/05/2025 08:49

Tổng hợp các tính năng mới sẽ được cập nhật cho người dùng Copilot+ PC ngay trong tháng này

Mình đã không còn dùng Google tìm kiếm thông tin nữa, AI giúp mình...

CÔNG NGHỆ
08/05/2025 08:48

Mình đã không còn dùng Google tìm kiếm thông tin nữa, AI giúp mình...

Google đang phát triển tính năng phát hiện lừa đảo ngân hàng cho người dùng Android

VĂN HOÁ XÃ HỘI
06/05/2025 09:44

Google đang phát triển tính năng phát hiện lừa đảo ngân hàng cho người dùng Android