1720020642
2024-07-03 14:37:33
多くのmacOSおよびiOSアプリケーションは、オープンソースの依存関係管理ツールであるCocoaPodsの脆弱性にさらされていた。 EVA情報セキュリティ 7 月 1 日に明らかになりました。EVA が最初にこの脆弱性を発見して以来、この脆弱性は修正されており、この脆弱性に確実に関連する攻撃は発生していません。
しかし、この脆弱性が長い間気づかれずにいたため、開発者がオープンソース ライブラリにどれほど注意を払う必要があるかを浮き彫りにしたという点で、このケースは興味深いものです。この脆弱性は、開発者や DevOps チームにとって、組織のデバイスが影響を受ける可能性があるかどうかを確認する良いきっかけとなります。
EVAは、「数千のアプリケーションと数百万のデバイス」が下流で影響を受けた可能性があると述べた。セキュリティチームは、「Meta(Facebook、Whatsapp)、Apple(Safari、AppleTV、Xcode)、Microsoft(Teams)が提供するアプリケーションのドキュメントまたは利用規約文書、さらにTikTok、Snapchat、Amazon、LinkedIn、Netflix、Okta、Yahoo、Zyngaなど」で脆弱なCocoaPodsポッドを発見したと述べている。
EVAはCocoaPodsに脆弱性を報告した。 2023年10月に修正されました。
「CocoaPodsチームは脆弱性が明らかになると責任を持って迅速に対応した」とEVA Information Securityは記している。
CocoaPods に由来する脆弱性
CocoaPods は、Swift および Objective-C プロジェクトの依存関係マネージャーであり、オープンソース コンポーネントの正当性を検証します。EVA Information Security は、当初 CocoaPods の脆弱性を探していたわけではなく、顧客のためにレッド チームを組んだときに脆弱性を発見しました。
参照:CISAは以下を使用することを推奨しています メモリセーフプログラミング言語 オープンソース プロジェクト向け。
EVA は、脆弱性の原因をいくつか報告しました。まず、CocoaPods は 2014 年に GitHub から「トランク」サーバーに移行しましたが、ポッド所有者は手動でスポットを取り戻す必要がありました。一部の所有者はスポットを取り戻さなかったため、1,866 個の「孤立した」ポッドがその後 10 年間放置されました。誰でも CocoaPods にメールを送信してこれらのポッドを要求でき、攻撃者が悪意のあるコンテンツを挿入することができました。
2 つ目は、攻撃者が安全でない電子メール検証ワークフローを悪用して、「トランク」サーバー自体で悪意のあるコードを実行する可能性があることです。そこから、攻撃者はそのサーバーからダウンロードされたパッケージを操作したり置き換えたりすることができます。
3つ目に、攻撃者はHTTPヘッダーを偽装し、誤って設定されたメールセキュリティツールを利用してアカウント検証トークンを盗む可能性があります。そこから、そのトークンを使用してCocoaPodsサーバー上のパッケージを変更し、次のことにつながる可能性があります。 サプライチェーン そして ゼロデイ攻撃。
開発者とDevOpsチームがCocoaPodsの脆弱性を軽減するためにできること
CocoaPods の脆弱性は、開発者や DevOps チームにとって、サプライ チェーンのセキュリティの潜在的な弱点となる可能性のある依存関係マネージャーを忘れないようにするための良い警告です。CocoaPods の脆弱性に対処するには、開発者や DevOps チームは、アプリケーション コードで使用されているオープン ソースの依存関係を再確認する必要があります。
EVA の提案:
- 孤立した CocoaPods パッケージに依存するソフトウェアを使用している場合は、podfile.lock ファイルをすべての CocoaPods 開発者と同期させて、全員が同じバージョンのパッケージを使用していることを確認してください。
- アプリケーションで使用されている依存関係リストとパッケージ マネージャーを確認します。
- サードパーティ ライブラリのチェックサムを検証します。
- 悪意のあるコードや疑わしい変更を検出するために、外部ライブラリ、特に CocoaPods の定期的なスキャンを実行します。
- ソフトウェアを最新の状態に保ってください。
- 孤立した、またはメンテナンスされていない CocoaPods パッケージの使用を制限します。
- CocoaPods のような広く使用されている依存関係が悪用される可能性に注意してください。
#数百万の #Apple #アプリケーションが #CocoaPods #攻撃に対して脆弱