CocoaPods: Supply-Chain-Angriffe auf iOS und macOS möglich

Table of Contents

Am 1. Juli 2024 berichteten Forscher von E.V.A Information Security mehrere kritische Sicherheitslücken im CocoaPods-Ökosystem. Diese Schwachstellen ermöglichen Supply-Chain-Angriffe, die Tausende von iOS- und macOS-Anwendungen gefährden.

Details zu den Schwachstellen

  1. Übernahme verwaister Pods:
    Die Schwachstelle CVE-2024-38368 ermöglicht es Angreifern, die Kontrolle über verwaiste Pods zu übernehmen, indem sie eine öffentlich zugängliche API nutzen. Dies erlaubt es Angreifern, den ursprünglichen Quellcode durch bösartigen Code zu ersetzen.
  2. Remote Code Execution (RCE) auf dem CocoaPods-Trunk-Server:
    Eine unsichere E-Mail-Überprüfung ermöglichte es Angreifern, beliebigen Code auf dem Trunk-Server auszuführen und damit die heruntergeladenen Pakete zu manipulieren oder zu ersetzen.
  3. Zero-Click Account Takeover:
    Angreifer konnten durch Spoofing eines HTTP-Headers und Ausnutzung fehlkonfigurierter E-Mail-Sicherheitstools eine Zero-Click-Übernahme von Entwicklerkonten durchführen.

Diese Schwachstellen stellen ein erhebliches Risiko für die Software-Supply-Chain dar. Angreifer könnten bösartigen Code in weit verbreitete iOS- und macOS-Anwendungen injizieren, was zu massiven finanziellen und reputationsbezogenen Schäden führen könnte. Betroffene Anwendungen könnten auf Millionen von Geräten ausgeführt werden und Zugang zu sensiblen Benutzerdaten haben, einschließlich Kreditkarteninformationen, medizinischen Daten und persönlichen Dateien.

Entwickler und Organisationen sollten dringend ihre Abhängigkeitslisten und verwendeten Paketmanager überprüfen, Checksummen von Drittanbieterbibliotheken validieren, regelmäßige Scans auf bösartigen Code durchführen, Software aktuell halten und die Verwendung verwaister oder nicht gepflegter Pakete vermeiden. Besonders wichtig ist es, sicherzustellen, dass alle genutzten Abhängigkeiten aktiv gepflegt werden und deren Eigentümerschaft klar ist.

Related Posts

Datenleck: Hacker klauen Daten aus 2 Faktor App Authy

Am 1. Juli 2024 hat Twilio eine Sicherheitswarnung für die Authy-App auf Android (v25.1.0) und iOS (v26.1.0) herausgegeben. Twilio hat entdeckt, dass Hacker auf Daten von Authy-Konten, einschließlich Telefonnummern, zugegriffen haben. Der Auslöser war ein nicht authentifizierten Endpunkt der umgehend deaktiviert wurde, um weitere unautorisierte Zugriffe zu verhindern.

Read More

Race-Condition in OpenSSH ermöglicht Remote Code Execution

Eine kritische Sicherheitslücke wurde von Qualys in OpenSSHs Server (sshd) auf glibc-basierten Linux-Systemen entdeckt. Diese Schwachstelle, bekannt als CVE-2024-6387, ermöglicht unauthentifizierte Remote Code Execution (RCE) als root und stellt somit ein erhebliches Sicherheitsrisiko dar.

Read More

Windows: Privilege Escalation Sicherheitslücke in MSI Center

Eine schwere Privilegieneskalationslücke wurde in MSI Center Versionen ≤ 2.0.36.0 entdeckt. Die Schwachstelle CVE-2024-37726 erlaubt es einem Benutzer mit niedrigen Rechten, beliebige Dateien mit hohen Rechten zu überschreiben oder zu löschen. Ursache ist, dass MSI Center mit NT AUTHORITY\SYSTEM-Rechten ausgeführt wird und Dateien in ein von Benutzern kontrolliertes Verzeichnis schreibt. Dadurch können Benutzer das Dateisystem manipulieren und die Anwendung dazu bringen, Dateien an beliebigen Orten zu überschreiben oder zu löschen.

Read More