Apple corrige vulnerabilidade de senhas que coloca usuários em risco por três meses

A Apple corrigiu uma vulnerabilidade no aplicativo Senhas no iOS 18.2 que estava presente há três meses desde o lançamento do iOS 18, deixando os usuários vulneráveis ​​a ataques de phishing, informou o 9to5Mac. A correção foi feita em dezembro, mas a Apple só revelou informações sobre ela agora.

Fonte da imagem: 9to5Mac

No iOS 18, a Apple separou a ferramenta de gerenciamento de senhas Keychain, que antes estava localizada em Ajustes, em um aplicativo Senhas separado. Pesquisadores de segurança da Mysk foram os primeiros a identificar a vulnerabilidade, observando que o Relatório de Privacidade de Aplicativos do iPhone descobriu que o Passwords estava se comunicando com 130 sites diferentes pelo protocolo HTTP inseguro. Após uma investigação mais aprofundada, eles descobriram que o aplicativo não estava apenas recuperando logotipos e ícones de contas via HTTP, mas também estava abrindo páginas de redefinição de senha por padrão usando um protocolo não criptografado. “Isso deixou o usuário vulnerável: um invasor com acesso privilegiado à rede poderia interceptar a solicitação HTTP e redirecionar o usuário para um site de phishing”, disse Mysk ao 9to5Mac.

Os pesquisadores sugeriram que a Apple deveria ter habilitado o suporte a HTTPS por padrão para um “aplicativo tão sensível” e também fornecido aos usuários preocupados com a segurança a opção de desabilitar completamente o carregamento de ícones.

A maioria dos sites modernos agora permite conexões HTTP não criptografadas, mas as redireciona automaticamente para HTTPS usando um redirecionamento 301 (Redirecionamento Permanente 301). Vale ressaltar que, embora o aplicativo Senhas fizesse a solicitação por HTTP antes do iOS 18.2, ele redirecionava para a versão segura HTTPS. Isso não representa uma ameaça em circunstâncias normais, pois a alteração da senha ocorre em uma página criptografada, garantindo que as credenciais não sejam enviadas de forma clara. No entanto, isso apresenta um problema quando um invasor está conectado à mesma rede que o usuário (como uma rede Wi-Fi do Starbucks, aeroporto ou hotel) e intercepta a solicitação HTTP original antes que ela seja redirecionada. Nesse caso, o hacker pode manipular o tráfego de várias maneiras, inclusive alterando a solicitação para redirecionar para um site de phishing.

Com o lançamento do iOS 18.2, o aplicativo Senhas usa HTTPS por padrão para todas as conexões, então os usuários são aconselhados a atualizar o sistema operacional em seus iPhones.

avalanche

Postagens recentes

O CEO da DeepMind prevê que a inteligência artificial forte (AGI) surgirá até 2030.

O CEO da Google DeepMind, Demis Hassabis, anunciou a iminente criação de inteligência artificial geral…

5 horas atrás

As autoridades americanas consideram as taxas de importação de semicondutores um incentivo eficaz para a localização da produção de chips.

O representante comercial dos EUA, Jamieson Greer, reconheceu recentemente que as autoridades do país continuam…

5 horas atrás

O Google recorreu de uma decisão judicial que o obrigava a “comprar” seu espaço de busca no iPhone.

O Google recorreu de uma decisão de 2024 de um tribunal antitruste que considerou que…

7 horas atrás

A SpaceX lançou seu mais novo megafoguete, o Starship V3, pela primeira vez. A nave perdeu um motor, mas continuou voando.

No dia 23 de maio, às 1h30 da manhã, horário de Moscou (22 de maio,…

7 horas atrás

INDÚSTRIA 2 – Acabamento Bruto. Avaliação

Intel Core i5-8600 3.1 GHz / AMD Ryzen 5 3600 3.6 GHz, 8 GB de…

10 horas atrás