Adobe "одарила" пользователей iPad электронными версиями журналов

Опубликовано: 24 октября 2011 г., понедельник

Компания Adobe выпустила обновление для своей медиа-платформы Flash Player после обнаружения уязвимости, которая делала пользователей уязвимыми перед шпионскими атаками при помощи камеры.

После выхода iPad'а многие журналы бросились выпускать заточенные под него электронные версии. Как выяснилось, большая часть журналов готовится с помощью программы от Adobe, традиционно славящейся надежностью защиты своих электронных книг. В данном случае обход защиты сводится к поиску в каталоге программы (имя каталога проще всего выяснить с помощью iFile) файла с расширением plist, имя которого поначалу из осторожности не называлось, но вскоре засветилось в одном из комментариев как заканчивающееся на Issues и начинающееся на Local.

Далее, взяв еще одну вершину хакерского мастерства, этот файл можно либо подправить на месте, либо скопировать на десктоп, отредактировать там и вернуть на прежнее место. Правка заключается в замене всех встреченных слов "purchasable" на "viewable". После этого кнопка Buy сменится на пару кнопок Delete и View, которые в свою очередь после нажатия Delete сменятся на Download, превратив тем самым платный выпуск в бесплатный. Дело в том, что при удалении честно купленного номера остается возможность его бесплатного скачивания - и вьювер искренне считает, что раз мы удалили что-то ненужное, то сначала купили это что-то ненужное.

Выглядит это следующим образом: сначала скачивается бесплатное приложение, в котором показываются обложки доступных номеров. Первый номер, как правило, бесплатный, на его обложке красуется кнопка Download, на обложках остальных - кнопка Buy.

Уязвимость впервые был обнаружена одним студентом Стэндфордского университета: оказывается, злоумышленник имеет возможность создать страницу, которая просит пользователя кликнуть по окошку или предлагает поиграть в простую игру, которая активизирует скрытое iframe окно, содержащее окно настроек Adobe Flash Player. Когда пользователь кликает по кнопке, окно iframe позволяет зарегистрировать клик как авторизацию для активации пользовательской веб-камеры и микрофона.

Компании удалось опубликовать обновленный SWF файл в четверг, сообщив при этом, что обновленный файл размещен на ее серверах и не требуется никаких взаимодействий с пользователями, чтобы запатчить уязвимость.

 

Источник: ilpost.it, The Huffington Post, xakep.ru
Копировать, распространять, публиковать информацию портала News.lt без письменного согласия редакции запрещено.

Комментарии Facebook

Новый комментарий


Captcha

Афера, которая дорогого стоит

Международный арбитражный суд в Стокгольме постановил, что британская компания Kempmayer Media (Kempmayer) должна вернуть латвийскому предприятию Digitalais Latvijas radio un televizijas centrs (DLRTC) 6 976 737 долларов. дальше »

Локальные поисковики несут угрозу безопасности?

Безопасность поисковых систем в корпоративной среде. дальше »

Абсолютная безопасность близка к нулю

95,6 % имеют проблемы с безопасностью электронных услуг, - свидетельствует исследование, проведенное Департаментом статистики республики. дальше »

Знакомьтесь, 2B1 - ноутбук всего за $100

Недорогой ноутбук, разрабатывающийся лабораторией Media Lab Массачусетского технологического института, получил официальное название дальше »

Китайский коммуникатор с непроизносимым названием

Китайская компания Tech Faith Wireless (TFW) собирается в скором времени выпустить на рынок коммуникатор UBiQUiO 501 дальше »

Infosecurity Russia

Международная специализированная выставка-конференция по информационной безопасности дальше »

Неудачный старт

На этой неделе Министерство внутренних дел должно приступить к раздаче биометрических паспортов. дальше »

"Мобильные" сериалы приживутся через два года

Попытки многих производителей мобильных телефонов и операторов сотовой связи привить абонентам любовь к мобильному телевидению увенчаются успехом лишь к 2008 году. дальше »

Европа отстанет по развитию FTTH-сетей к 2009 году

На фоне Японии Европа демонстрирует скромные показатели. дальше »

Новости от электронного журналиста

Одна из крупнейших мировых компаний, занимающихся сбором, анализом и продажей финансовой информации, Thomson Financial решила вверить написание коротких бизнес-новостей специальным компьютерным программам. дальше »