Lỗ hổng nghiêm trọng khiến các ứng dụng iOS và macOS có nguy cơ bị tấn công chuỗi cung ứng

04/07/2024 09:26
Ba lỗ hổng bảo mật được phát hiện trong ứng dụng quản lý thư viện CocoaPods cho các dự án Cocoa Swift và Objective-C có thể bị khai thác để tiến hành các cuộc tấn công chuỗi cung ứng phần mềm, gây ra rủi ro nghiêm trọng đối với người dùng cuối.


Các nhà nghiên cứu Reef Spektor và Eran Vaknin của EVA Information Security cho biết rằng "các lỗ hổng bảo mật cho phép bất kỳ kẻ xấu nào tuyên bố quyền sở hữu đối với hàng nghìn pod chưa được xác nhận và chèn mã độc vào nhiều ứng dụng iOS và macOS phổ biến nhất".

Tuy nhiên, công ty bảo mật cho biết, ba vấn đề này đã được CocoaPods giải quyết vào tháng 10 năm 2023.

Một trong số này là CVE-2024-38368 (điểm CVSS: 9.3), cho phép kẻ tấn công lạm dụng quy trình "Claim Your Pods" và chiếm quyền kiểm soát gói (package), dẫn đến việc can thiệp vào mã nguồn và thực hiện những thay đổi độc hại. Tuy nhiên, điều này yêu cầu tất cả những người bảo trì trước đó phải bị xóa khỏi dự án.

Nguồn gốc của vấn đề bắt nguồn từ năm 2014, khi quá trình chuyển đổi (migration) sang máy chủ Trunk đã khiến hàng nghìn package không rõ chủ sở hữu (hoặc chưa được xác nhận), cho phép kẻ tấn công sử dụng API công khai để xác nhận chủ sở hữu các pod và địa chỉ email có trong mã nguồn CocoaPods ("unclaimed-pods@cocoapods.org") để chiếm quyền kiểm soát.

Lỗi thứ hai thậm chí còn nghiêm trọng hơn (CVE-2024-38366, điểm CVSS: 10.0), cho phép kẻ tấn công lợi dụng quy trình xác minh email không an toàn để thực thi mã tùy ý trên máy chủ Trunk, sau đó có thể được sử dụng để thao túng hoặc thay thế các package.


Lỗ hổng thứ 3 cũng được phát hiện trong thành phần xác minh địa chỉ email của dịch vụ này (CVE-2024-38367, điểm CVSS: 8,2), có thể bị khai thác để lừa người nhận nhấp vào liên kết xác minh trông có vẻ vô hại, nhưng thực tế, nó chuyển hướng yêu cầu đến miền do kẻ tấn công kiểm soát để có quyền truy cập vào mã xác thực phiên của nhà phát triển.

Nguy hiểm hơn, điều này có thể được nâng cấp thành cuộc tấn công chiếm đoạt tài khoản không cần nhấp chuột bằng cách giả mạo tiêu đề HTTP - tức là sửa đổi trường tiêu đề X-Forwarded-Host - và lợi dụng các công cụ bảo mật email được cấu hình không an toàn.

Các nhà nghiên cứu cho biết: "Chúng tôi phát hiện ra rằng hầu hết mọi chủ sở hữu pod đều đăng ký email tổ chức của họ trên máy chủ Trunk, điều này khiến họ dễ bị tấn công bởi lỗ hổng chiếm quyền điều khiển không cần nhấp chuột".

Trước đó, vào tháng 3 năm 2023, Checkmarx tiết lộ rằng một tên miền phụ bị bỏ quên liên quan đến ứng dụng quản lý thư viện ("cdn2.cocoapods[.]org") có thể đã bị kẻ tấn công chiếm đoạt thông qua GitHub Pages với mục đích lưu trữ các payload của chúng.


Tin xem thêm

Tổng hợp tin đồn MacBook giá rẻ: Màn 13-inch, chip A18 Pro, nhiều màu sắc, ra mắt 2026

CÔNG NGHỆ
10/11/2025 07:59

Tổng hợp tin đồn MacBook giá rẻ: Màn hình 13-inch, chip A18 Pro, nhiều màu sắc, ra mắt năm 2026

Cách check phần trăm chai pin trực tiếp trên iPad không cần cắm laptop

CÔNG NGHỆ
10/11/2025 07:57

Cách check phần trăm chai pin trực tiếp trên iPad không cần cắm laptop

Trải nghiệm loa Bose SoundLink Micro 2nd Gen: nhỏ mà có võ

CÔNG NGHỆ
10/11/2025 07:56

Trải nghiệm loa Bose SoundLink Micro 2nd Gen: nhỏ mà có võ

Mua máy đọc sách Kindle Colorsoft Kids cho con gái

CÔNG NGHỆ
10/11/2025 07:56

Mua máy đọc sách Kindle Colorsoft Kids cho con gái

Ducati Panigale V2 MM93 và FB63: Xe của những nhà vô địch

THỂ THAO
09/11/2025 15:51

Ducati Panigale V2 MM93 và FB63: Xe của những nhà vô địch

Trong tương lai, bác sĩ sẽ đưa các robot tí hon vào trong khoang mũi để chữa viêm xoang

CÔNG NGHỆ
09/11/2025 15:51

Trong tương lai, bác sĩ sẽ đưa các robot tí hon vào trong khoang mũi để chữa viêm xoang

HCDC: Những điều cần biết về vắc xin phòng bệnh bại liệt

VĂN HOÁ XÃ HỘI
08/11/2025 15:07

HCDC: Những điều cần biết về vắc xin phòng bệnh bại liệt

Apple đang lên kế hoạch nâng cấp lớn cho camera trước trên toàn bộ dòng iPhone 18

CÔNG NGHỆ
08/11/2025 15:03

Apple dường như đang lên kế hoạch nâng cấp lớn cho camera trước trên toàn bộ dòng iPhone 18 flagship

Ducati DesertX V2 ra mắt: Kỷ nguyên Testastretta chính thức khép lại

CÔNG NGHỆ
07/11/2025 08:13

Ducati DesertX V2 ra mắt: Kỷ nguyên Testastretta chính thức khép lại