Infostart.hu
eur:
362.52
usd:
312.15
bux:
147747.91
2026. szeptember 6. vasárnap Zakariás
Nyitókép: Unsplash.com

Javíthatatlan, kritikus hézag tátong egy csomó iPhone védelmén

Számos korábbi Apple termék tartalmaz egy olyan biztonsági rést, amit kihasználva a hackerek teljesen átvehetik az eszköz fölött az irányítást.

Aggasztó megállapításokat tettek a Paradigm Shift biztonsági cég kutatói. A szakemberek egy olyan sebezhetőségre bukkantak, amely lehetővé teszi a tetszőleges kódfuttatást az Apple régebbi chipjeivel szerelt iPhone-okon – írja a 9to5Mac cikke nyomán a hvg.hu.

A vizsgálat alapján az usbliter8 nevű sebezhetőség az A12, A13, S4 és S5 lapkakészletekkel szerelt Apple-készülékeket érinti, tehát a következőket:

  • A12: iPhone XR, iPhone XS/XS Max, iPad Air 3, iPad mini 5, iPad 8, második generációs Apple TV 4K,
  • A13: iPhone 11/11 Pro/11 Pro Max, második generációs iPhone SE, iPad 9, Studio Display (monitor),
  • S4: Apple Watch Series 4,
  • S5: Apple Watch Series 5, első generációs Apple Watch SE, HomePod mini.

Ezen kívül egyes iPadek, így a 2018-as és 2020-as Pro modellek is érintettek lehetnek.

A kutatók szerint a sebezhetőség egyszerre aknázza ki az eszközök USB-vezérlőjében lévő hardverhibát, és az eszköz firmware-ében lévő konfigurációs hibát. És a legrosszabb: nincs javítás, a biztonsági rés már örökké ott fog tátongani minden érintett készülékben.

A tanulmány szerzői publikálás előtt megosztották megállapításaikat az Apple biztonsági csapatával, és velük együtt, koordináltan hozták nyilvánosságra a probléma részleteit. A kutatók még köszönetet is mondtak az Apple-nek az „azonnali reakcióért, a konstruktív részvételért és az együttműködésért”.

Azt viszont fontos leszögezni, hogy a sebezhetőség kihasználásához fizikailag hozzá kell férjen a támadó az eszközhöz, vagyis távolról nem kihasználható. Ha viszont ott van a készülék a hacker kezében, már könnyű dolga van: csak helyreállítási módba (DFU) kell helyeznie a készüléket, és ha így csatlakoztatja számítógéphez, már csak egy speciálisan erre a résre kihegyezett kártékony kódot kell juttatnia rá. Ezzel megzavarhatja az USB-vezérlő működését, arra késztetve azt, hogy az adatokat a memória rossz részébe írja.

Így a támadó megszerzi az irányítást az indítási folyamat felett, és a saját kódját futtathatja az iOS betöltődése előtt, megkerülve az aláírás-ellenőrzéseket. Azt is érdemes tudni, hogy a sebezhetőség sem biztosít hozzáférést a Secure Enclave-hez, tehát a jelszavak és a titkosított felhasználói adatok biztonságban maradnak.

Mint írják, a kivédés legjobb eszköze a készülék lecserlése egy újabbra, ám ha nem őrzünk szupertitkos adatokat, és nem szoktuk elhagyni a telefonunkat, akkor nem kell tartani a veszélytől.

Címlapról ajánljuk
Németh Nándor az úszóváltó Eb-aranyáról: ha Kristóf úszik, akkor igazából nem baj, hogy borul a sorrend

Németh Nándor az úszóváltó Eb-aranyáról: ha Kristóf úszik, akkor igazából nem baj, hogy borul a sorrend

A 4x100 méteres gyorsváltó Eb-aranya után a négyesfogat már nagyobb motivációt jelent Németh Nándornak, mint eddigi fő száma, a 100 m gyors. Az egyéniben vb-bronzérmes úszó az InfoRádiónak azt is elárulta, hogy csak a délutáni döntő előtt gyakorolta a repülőrajtot a váltóra, amikor kiderült, hogy a kétszeres olimpiai bajnok Milák Kristóf is tagja lesz a négyesnek.

Hosszú ideig tartó korlátozás jelentett be a számlázásnál az MVM

Szeptember 21. és 29. között átfogó informatikai rendszerátállítást végez földgáz-ügyfélkiszolgálási rendszerén az MVM, emiatt ebben az időszakban átmenetileg korlátozott lesz a szolgáltatással kapcsolatos ügyintézés. A fejlesztési munkálatok és az előkészületek miatt már szeptember 17-étől nem érhető el az online ügyfélszolgálat és a mobilalkalmazás, emellett szünetel az előre fizetős mérők feltöltése is.
inforadio
ARÉNA
2026.09.07. hétfő, 18:00
Prőhle Gergely
a Nemzeti Közszolgálati Egyetem John Lukacs Intézetének programigazgatója
EZT OLVASTA MÁR?
×
×
×