日本語版
最新ニュース
世界

Apple CocoaPods の欠陥が数百万のアプリに影響

CocoaPods 依存関係マネージャーにセキュリティ上の欠陥が発見されました。この欠陥を悪用すると、Apple アプリに対するサプライ チェーン攻撃が開始される可能性があります。 CocoaPods パッケージは長年にわたって公開されていましたが、バグは 2023 年 10 月に修正されました。 最近、Objective-C と Swift の有名な依存関係マネージャである CocoaPods の重大な欠陥が明らかになり、macOS および iOS デバイス上のアプリケーションに重大なリスクがあることが浮き彫りになりました。この脆弱性により、何百万ものアプリケーションがサプライ チェーン攻撃にさらされ、複数の Apple ユーザーに損害を与える可能性があります。 この問題は、CocoaPods がトランク サーバーに移行し、何千ものパッケージが未請求のままになったときに発生しました。攻撃者は、パブリック API を使用して、CocoaPods ソース コード内のポッドと電子メール アドレスを請求しました。CocoaPods は、macOS および iOS の開発でサードパーティ ライブラリを管理するために広く使用されているため、リスクは重大です。統合と解決を自動化するため、時間を節約できる人気のツールです。しかし、これらの未請求パッケージは、ほぼ 10 年間無防備なまま放置されていました。 トランク…

Apple CocoaPods の欠陥が数百万のアプリに影響

1720016939
2024-07-03 14:11:42

  • CocoaPods 依存関係マネージャーにセキュリティ上の欠陥が発見されました。この欠陥を悪用すると、Apple アプリに対するサプライ チェーン攻撃が開始される可能性があります。
  • CocoaPods パッケージは長年にわたって公開されていましたが、バグは 2023 年 10 月に修正されました。

最近、Objective-C と Swift の有名な依存関係マネージャである CocoaPods の重大な欠陥が明らかになり、macOS および iOS デバイス上のアプリケーションに重大なリスクがあることが浮き彫りになりました。この脆弱性により、何百万ものアプリケーションがサプライ チェーン攻撃にさらされ、複数の Apple ユーザーに損害を与える可能性があります。

この問題は、CocoaPods がトランク サーバーに移行し、何千ものパッケージが未請求のままになったときに発生しました。攻撃者は、パブリック API を使用して、CocoaPods ソース コード内のポッドと電子メール アドレスを請求しました。CocoaPods は、macOS および iOS の開発でサードパーティ ライブラリを管理するために広く使用されているため、リスクは重大です。統合と解決を自動化するため、時間を節約できる人気のツールです。しかし、これらの未請求パッケージは、ほぼ 10 年間無防備なまま放置されていました。

トランク サーバーは、CocoaPods インフラストラクチャの重要な部分です。CocoaPods ライブラリのファイルの配布とホスティングを管理します。ライブラリのバージョン管理、ユーザー認証、公開プロセスに不可欠です。ただし、関連するセキュリティの問題によりライブラリの整合性が損なわれ、脅威アクターが一般的なデータ パッケージに有害なコードを挿入できるようになります。

続きを見る: LockBit、米連邦準備銀行から33テラバイトの銀行情報を盗んだと主張、その主張は虚偽であることが判明

発見された重大な脆弱性には、CVE-2024-38366 (CVSS 10.0)、CVE-2024-38368 (CVSS 9.3)、CVE-2024-38367 (CVSS 8.2) が含まれます。最初のバグは電子メール検証ワークフローに影響し、トランク サーバー上で任意のコードの実行を可能にします。その結果、正当なパッケージが変更または置き換えられ、ユーザーに重大なリスクをもたらす可能性があります。

2 つ目の脆弱性は、攻撃者が要求されていないパッケージを制御できるようにする Claim Your Pods 機能を悪用します。これにより、ソース コードの操作が可能になり、人気のあるアプリケーションに承認されていない変更がもたらされます。

最後の欠陥は電子メールの検証にも関係しており、潜在的に無害なリンクが攻撃者を悪意のあるドメインにリダイレクトし、アカウントの乗っ取りやトークンの盗難のリスクにつながります。

多くの人気アプリが CocoaPods に依存しているため、このような脆弱性は iOS および macOS エコシステム全体を脅かします。これらの脆弱性を悪用する攻撃者は、正当なアプリに悪意のあるコードを挿入したり、信頼できるチャネルを通じてマルウェアを配布したり、ユーザー データを危険にさらしたりする可能性があります。

CocoaPods はこれらの脆弱性をそれぞれ修正しましたが、これらの欠陥がどのように悪用されたかについての詳細はまだ明らかにされていません。開発者は、将来のリスクを軽減するために、セキュリティ対策を見直し、依存関係を更新するよう求められています。

CocoaPods が精査されるのは今回が初めてではありません。2023 年初頭、セキュリティ研究者は、攻撃者がサブドメインを乗っ取ることができる欠陥を発見しました。最近の発見は、依存関係管理とソフトウェア開発におけるセキュリティの重要性を強調しており、ユーザー データやアプリケーションに影響を及ぼす可能性のある潜在的な脆弱性に対して積極的なアプローチが必要であることを示しています。

最新ニュース

#Apple #CocoaPods #の欠陥が数百万のアプリに影響

執筆者について: nipponese

Nipponese News編集部は、国内外のニュースを日本語で分かりやすくお届けします。