Adobe "одарила" пользователей iPad электронными версиями журналов

Опубликовано: 24 октября 2011 г., понедельник

Компания Adobe выпустила обновление для своей медиа-платформы Flash Player после обнаружения уязвимости, которая делала пользователей уязвимыми перед шпионскими атаками при помощи камеры.

После выхода iPad'а многие журналы бросились выпускать заточенные под него электронные версии. Как выяснилось, большая часть журналов готовится с помощью программы от Adobe, традиционно славящейся надежностью защиты своих электронных книг. В данном случае обход защиты сводится к поиску в каталоге программы (имя каталога проще всего выяснить с помощью iFile) файла с расширением plist, имя которого поначалу из осторожности не называлось, но вскоре засветилось в одном из комментариев как заканчивающееся на Issues и начинающееся на Local.

Далее, взяв еще одну вершину хакерского мастерства, этот файл можно либо подправить на месте, либо скопировать на десктоп, отредактировать там и вернуть на прежнее место. Правка заключается в замене всех встреченных слов "purchasable" на "viewable". После этого кнопка Buy сменится на пару кнопок Delete и View, которые в свою очередь после нажатия Delete сменятся на Download, превратив тем самым платный выпуск в бесплатный. Дело в том, что при удалении честно купленного номера остается возможность его бесплатного скачивания - и вьювер искренне считает, что раз мы удалили что-то ненужное, то сначала купили это что-то ненужное.

Выглядит это следующим образом: сначала скачивается бесплатное приложение, в котором показываются обложки доступных номеров. Первый номер, как правило, бесплатный, на его обложке красуется кнопка Download, на обложках остальных - кнопка Buy.

Уязвимость впервые был обнаружена одним студентом Стэндфордского университета: оказывается, злоумышленник имеет возможность создать страницу, которая просит пользователя кликнуть по окошку или предлагает поиграть в простую игру, которая активизирует скрытое iframe окно, содержащее окно настроек Adobe Flash Player. Когда пользователь кликает по кнопке, окно iframe позволяет зарегистрировать клик как авторизацию для активации пользовательской веб-камеры и микрофона.

Компании удалось опубликовать обновленный SWF файл в четверг, сообщив при этом, что обновленный файл размещен на ее серверах и не требуется никаких взаимодействий с пользователями, чтобы запатчить уязвимость.

 

Источник: ilpost.it, The Huffington Post, xakep.ru
Копировать, распространять, публиковать информацию портала News.lt без письменного согласия редакции запрещено.

Комментарии Facebook

Новый комментарий


Captcha

Adata выпустила USB-накопители в новогоднем дизайне

Компания Adata Technology представила флеш-накопитель UV100F, предназначенный для новогоднего сезона. дальше »

HUAWEI представил первый смартфон с двумя двойными камерами и безрамочным дисплеем

HUAWEI Consumer Business Group представил многофункциональный и производительный смартфон HUAWEI nova 2i – новейшее пополнение известной серии nova. дальше »

Datalogic представила новое Android-устройство Joya Touch для здравоохранения

Компания Datalogic, которая специализируется на автоматическом сборе данных и промышленной автоматизации, объявила о выпуске нового устройства для здравоохранения Joya Touch A6 Healthcare. дальше »

Моноблок Acer Aspire U5-620 для комфортной работы и отдыха

Acer Aspire U5-620 - моноблочный компьютер универсального назначения для широкого круга пользователей. дальше »

Новейший Moto Mod превратит смартфон Moto Z в камеру Polaroid (1)

ДДля смартфонов Moto Z уже выпущено множество модульных устройств, таких как зарядное устройство, акустическая система, проектор и камера. дальше »

Разработчик Pokemon Go готовит игру по вселенной Гарри Поттера

Студия Niantic Labs, разработавшая популярное мобильное приложение Pokemon Go влетом прошлого года, заявила о планах выпуска аналогичной игры по вселенной «Гарри Поттера». дальше »

Представлены новые селфи-телефоны Xiaomi Redmi Y1 и Y1 Lite

Китайская компания Xiaomi представила в Нью-Дели новую серию смартфонов в бюджетной линейке Redmi для любителей селфи. дальше »

Amazon на вершине славы

По данным опроса, проведенного The Verge в партнерстве с консалтинговой фирмой Reticle Research, Amazon признан самым надежным и популярным технологическим брендом, а не его конкуренты Apple и Google по выпуску умных домашних устройств. дальше »

ECS выпустила самый миниатюрный неттоп в мире

Компания Elitegroup Computer System (ECS) анонсировала новый настольный компьютер LIVA Q с функцией воспроизведения видео разрешения 4K. дальше »

Intel и AMD выпустят совместный процессор

Слухи о том, что компания Intel планирует лицензировать графическое ядро AMD для использования его в своих процессорах, ходили уже давно, и вот наконец-то они нашли своё подтверждение. дальше »