CocoaPods 严重漏洞导致 iOS 和 macOS 应用易受供应链攻击

苹果0day漏洞深度解析:从供应链攻击到纵深防御实践 0day漏洞是指软件厂商在发现前已被利用的安全缺陷,其核心原理在于攻击者利用软件中未知的弱点绕过安全机制。这类漏洞的技术价值在于能实现权限提升或远程代码执行,常被用于针对性的高级持续性威胁攻击。在应用场景上,供应链攻击、第三方破解工具、非官方系统镜像等高频用户行为,已成为0day漏洞的主要载体。本文聚焦苹果生态中一次被标记为“极其复杂”的0day攻击事件,深入剖析其与“苹果cms”、“苹果id移除工具”等热词关联的风险场景,并系统阐述从官方更新、沙盒隔离到虚拟机防护的纵深防御实践,帮助用户与开发者在封闭生态 阅读详情

44bb364b991de2105fb8b70470f49f8a.gif 聚焦源代码安全,网罗国内外最新资讯!

编译:代码卫士

9ae994af9a48eba6d9a9f8aee756b91c.gif

Swift 和 Objective-C 的 Cocoa 项目的依赖管理器 CocoaPods 中存在三个漏洞,可用于发动软件供应链攻击,导致下游客户面临严重风险。

b61436244a693da32d118bf5ec6b1fd8.gif

以色列E.V.A Information Security公司的安全研究员 Reef Spektor 和 Eran Vaknin 在一份报告中提到,这些漏洞可导致“任何恶意人员获得数千个未声明pod 的所有权,并将恶意代码注入到很多最流行的iOS 和 macOS 应用程序中。”该公司指出,这些漏洞已由 CocoaPods 在2023年10月修复,并在当时重置了所有的用户会话。

其中一个漏洞是CVE-2024-38368(CVSS评分9.3),可导致攻击者滥用 “声明你的 Pods (Claim Your Pods)” 进程并控制包,从而篡改源代码并引入恶意变更。不过,它要求所有之前的维护人员已被删除。

该漏洞的根因可追溯至2014年,当时迁移到 Trunk 服务器导致数千个包拥有未知(或未声明的)所有人,使攻击者通过公开API声明 pod,CocoaPods 源代码 ("unclaimed-pods@cocoapods.org") 中的一个邮件地址就能接管控制。

第二个漏洞更为严重(CVE-2024-38366,CVSS评分10),攻击者可利用不安全的邮件验证工作流,在 Trunk 服务器上运行任意代码,之后用于操纵或替换这些包。

该服务中的第二个问题存在于邮件地址验证组件中(CVE-2024-38367,CVSS评分8.2),它诱骗收件人点击看似无害的验证链接,而实际上会将请求重新路由到受攻击者控制的域名,获得对开发者会话令牌的访问权限。更糟糕的是,可通过欺骗HTTP 标头即修改 X-Forwarded-Host 标头字段,升级为零点击账户接管攻击,并利用配置不当的邮件安全工具。

研究人员表示,“我们发现几乎每个pod的所有人在 Trunk 服务器上注册自己的组织机构邮件,使得他们易受零点击接管漏洞利用攻击。”

这并非 CocoaPods 首次被扫描到。2023年3月,Checkmarx 公司披露称,与依赖管理器 (“cdn2.cocoapods[.]org”) 存在关联的被弃用子域名可被攻击者通过 GitHub Pages 劫持,目的是托管其多个 payload。

代码卫士试用地址:https://codesafe.qianxin.com

开源卫士试用地址:https://oss.qianxin.com


推荐阅读

利用 CocoaPods 服务器中的一个 RCE 漏洞,投毒数百万款app

Rapid7:0day攻击和供应链攻陷剧增,MFA利用率仍较低

AI Python 包中存在缺陷 “Llama Drama” ,威胁软件供应链

RSAC 2024观察:软件供应链安全进入AI+时代

在线阅读版:《2023中国软件供应链安全分析报告》全文

原文链接

https://thehackernews.com/2024/07/critical-flaws-in-cocoapods-expose-ios.html

题图:Pexels License

本文由奇安信编译,不代表奇安信观点。转载请注明“转自奇安信代码卫士 https://codesafe.qianxin.com”。

81bcccda539d0ba3a0bda5e15ac5a204.jpeg

3fdc55917dc75873fd7193a0ddbf2fee.jpeg

奇安信代码卫士 (codesafe)

国内首个专注于软件开发安全的产品线。

   2c28a0035242973f5d2d2118a7978cea.gif 觉得不错,就点个 “在看” 或 "赞” 吧~

CocoaPods使用指南 概念说明Pod一个第三方库的单位,如Podfile配置文件,告诉 CocoaPods 要装哪些 Pod版本锁定文件,保证团队环境一致Pods/存放所有 Pod 源码的目录替代.xcodeproj的新项目入口根据 Podfile 安装库,首次或添加新库后执行pod update更新库到更新版本。 阅读详情

相关推荐

第二节:Vben Admin 登录逻辑梳理对接后端准备

第一节,我们已经配置了前端环境,运行起来了我们的Vben Admin的项目。本节内容,我们先熟悉下项目的目录文件,然后开始准备对接后端程序路由在 src/router页面在 sr/views本节前端登录逻辑梳理完成了,后端只要在/api/login 接口编写返回逻辑,前后段就可以打通了,具体详情我们下一节介绍。

cuiwin的专栏 5010

iOSCocoapods的安装以及使用

最近笔者在仿写天气预报App时用到了api调用数据,一般的基本数据类型我们用Xcode中自带的框架就可以转换得到。但是在风天气api中的图标的格式为svg格式。似乎iOS13之后Xcode中可以直接使用svg格式的图片,但笔者没有查到对应的资料。笔者就调用了第三方库来使用svg格式的图片,这花了读者一天的时间才安装完成集成第三方库的Cocoapods并对其进行使用,特此写博客记录,如有不足请不吝指出至此Cocoapods的安装以及使用大概也讲的七七八八了,本博客仅供交流学习,如有不足或错误请不吝指出。

weixin_72437555的博客 9375

【物联网】基于LORA组网的远程环境监测系统设计(ThingsCloud云平台版)_资料编号34

实现一主多从的LORA组网远程通信,主机两个从机都配备了STM32F103单片机与 LoRa 模块,主机作为中心设备及WIFI网关,负责接收发送数据到远程物联网平台手机APP,两个从机则负责采集数据并通过各自的 LoRa组网将数据发送给主机。

嵌入式阿齐Archie 1万+

CocoaPods使用详解

1、为什么需要CocoaPods 在进行iOS开发的时候,总免不了使用第三方的开源库,比如SBJson、AFNetworking、Reachability等等。使用这些库的时候通常需要: 下载开源库的源代码并引入工程向工程中添加开源库使用到的framework解决开源库开源库以及开源库工程之间的依赖关系、检查重复添加的framew

FJZ的博客 2692

mac 教程 安装cocoapod(100%成功)试过无数次

一直觉得自己写的不是技术,而是情怀,一个个的教程是自己这一路走来的痕迹。靠专业技能的成功是最具可复制性的,希望我的这条路能让你们少走弯路,希望我能帮你们抹去知识的蒙尘,希望我能帮你们理清知识的脉络,希望未来技术之巅上有你们也有我。 安装步骤:经过我多次的安装 做完下面的10就能完成。不行网络问题或者电脑问题。 现在开始安装 0.打开电脑的隐藏文件。defaults write com.apple.Finder AppleShowAllFiles YES;KillAll Finder(需要重启文件夹才能看

weixin_38716347的博客 6万+

CocoaPods的安装与使用

CocoaPods的简介 CocoaPods是一个管理SwiftObjective-C的Cocoa项目的依赖工具。它包含了github上所有的第三方库,我们使用它来管理我们项目依赖的第三方库,可以节省设置更新第三方开源库的时间. 原理参考链接:https://cloud.tencent.com/developer/article/1398152 安装CocoaPods 在终端根路径输入:sudo gem install cocoapods 如果安装成功,会有如下提示:Successful.

haoxuhong的博客 1万+

iOS---cocoaPods的使用详解------

========cocoaPods使用简易版====遇到问题具体看下面详细的 cocoaPods的使用: 1.查看源 sudo gem sources -l(查看当前ruby的源) 2.删除源 sudo gem sources --remove https://gems.ruby-china.org/ 3.设置源 sudo gem sources -a https://gems.r...

代码解释生活 9366

【网安播报】CocoaPods 曝关键漏洞应用程序面临供应链攻击风险

开源依赖管理器 CocoaPods 中的安全漏洞暴露了数千个软件包,利用这些漏洞攻击者可以将恶意代码注入合法应用,通过受信任的渠道分发恶意软件,并破坏用户数据,由于许多流行的应用程序都依赖于 CocoaPods,因此此类漏洞威胁到整个 iOS macOS 生态系统,数百万 macOS iOS 设备上的应用程序面临供应链攻击风险。

LJQClqjc的博客 485

CocoaPods安装使用教程

http://code4app.com/article/cocoapods-install-usage CocoaPods安装使用教程 Code4App 原创文章。转载请注明出处:http://code4app.com/article/cocoapods-install-usage 目录 CocoaPods是什么?如何下载安装CocoaPods?如何使用CocoaPods

wangyang2698341的专栏 6654

对于CocoaPods的简单理解,实践安装使用过程常见问题

(本文是自己通过其他文章进行的自我编辑简单修改,请大家凑活看看。) 一、什么是CocoaPods CocoaPodsiOS项目的依赖管理工具,该项目源码在Github上管理。开发iOS项目不可避免地要使用第三方开源库,CocoaPods的出现使得我们可以节省设置第三方开源库的时间。 在使用CocoaPods之前,开发项目需要用到第三方开源库的时候,我们需要 1.把开源库的源代码复制到项目...

hbblzjy的博客 6304

CocoaPods使用

CocoaPods简介 CocoaPodsiOS开发、macOS开发中的包依赖管理工具,效果如Java中的Maven,nodejs的npm。 CocoaPods是一个开源的项目,源码是用ruby写的,源码地址在GitHub上。 无论是做iOS开发还是macOS开发,都不可避免的要使用到一些第三方库,优秀的第三方库能够提升我们的开发效率。如果不使用包依赖管理工具,我们需要手动管理第三方包,包括但不限于: 将这些第三方库的源码拷贝到项目中 第三方库代码有可能依赖一些系统framework,我们需要把第三方库

Draven__的博客 788

Cocoapods安装教程

Source 作者:魔女小溪 出处:http://www.cnblogs.com/angelgril/ 本文版权归作者博客园共有,欢迎转载,但未经作者同意必须保留此段声明,且在文章页面明显位置给出原文连接,否则保留追究法律责任的权利. 阅读目录 第一步,首先要检查Mac是否安装了rvm。打开终端,输入指令 rvm -v 第二步,用rvm安装ruby环境 第三步,检查更新RubyGems(Ruby1.9.1 以后的版本自带RubyGems) 第四步,检查ruby源并移除 第五步,安装CocoaPods(s

BlackMonkey_xj的博客 1万+

解决 CocoaPods trunk CDN 连接不上的问题

解决 CocoaPods trunk CDN 连接不上的问题 CocoaPods 自 1.8 版本开始默认使用 trunk CDN (https://cdn.cocoapods.org/) 作为 spec 的源,本意是非常好的,避免了需要本地 clone 一份庞大的 Specs 仓库导致每次 update 都要全量更新的问题。然而不知为何国内连 trunk CDN 都被限制访问了。 常见的问题...

fongim的博客 9705

最新cocoapods安装流程

Homebrew是一款包管理工具,主要有四个部分组成:。$(curl-fsSL下面我们选择中科院的镜像安装:如果出现了下面的问题,是因为没有安装XCode造成的,这个时候我们要先去安装XCode,然后再执行一次终端操作即可。

weixin_38201792的博客 9242

cocoapods的使用

cocoapods简单使用

Lchannel的博客 2004

iOS CocoaPods 入门学习指南

文章目录 一、关于CocoaPos 1、什么是CocoaPos 2、安装使用CocoaPos 3、pod install pod update 区别 二、制作CocoaPos 1、注册Trunk账号 2、注册github账号 3、配置ssh key 4、制作.podspec文件 一、关于Coco...

风中的劲草 1485

cocoapods的安装与使用

CocoaPods安装使用教程 Code4App 原创文章。转载请注明出处:http://code4app.com/article/cocoapods-install-usage 目录 CocoaPods是什么? 如何下载安装CocoaPods? 如何使用CocoaPods? 场景1:利用CocoaPods,在项目中导入AFNetworki...

weixin_33937499的博客 494

Delphi 12.3控件之Unidac-10.3.0-Source-code-Downloadly.ir.rar

Delphi 12.3控件之Unidac_10.3.0_Source_code_Downloadly.ir.rar

上一篇: 谷歌推出新的KVM漏洞奖励计划,最高赏金25万美元
下一篇: 堪比 Log4Shell:数百万台 OpenSSH 服务器易受 regreSSHion 远程攻击
奇安信代码卫士
博客等级 码龄15年 408粉丝 · 37原创
评论
添加红包

请填写红包祝福语或标题

红包个数最小为10个

红包金额最低5元

当前余额3.43前往充值 >
需支付:10.00
成就一亿技术人!
领取后你会自动成为博主和红包主的粉丝 规则
hope_wisdom
发出的红包
实付
使用余额支付
点击重新获取
扫码支付
钱包余额 0

抵扣说明:

1.余额是钱包充值的虚拟货币,按照1:1的比例进行支付金额的抵扣。
2.余额无法直接购买下载,可以购买VIP、付费专栏及课程。

余额充值