Продукты «Хакера»

  • Ежеквартальный «Хакер» #3

    Ежеквартальный «Хакер» #3

    Лучшие статьи квартала на бумаге

    2 000 ₽

    Заказать журнал
  • Годовая подписка на Xakep.ru

    Годовая подписка на Xakep.ru

    Полный доступ к статьям и архиву выпусков

    6 000 ₽ в год

    Подписаться
  • «Пентест WEB» для начинающих

    «Пентест WEB» для начинающих

    Совместный курс «Хакера» и лаборатории «Хаксет»

    7 000 ₽

    Купить курс
  • Спецвыпуск «Хакера» #4

    Спецвыпуск «Хакера» #4

    Лучшие статьи за 2021–2022 годы на бумаге

    2 000 ₽

    Заказать журнал

Российский хакер Алексей Бородин продолжает издеваться над компанией Apple. После пресловутого взлома протокола In-App покупок в App Store (для iOS-устройств) он нанёс новый удар и опубликовал способ, как точно так же бесплатно совершать «покупки» из-под OS X. Процедура примерно такая же: нужно установить фальшивые сертификаты и прописать фальшивый DNS-сервер in-appstore.com, на котором происходит валидация фальшивых чеков на покупку.

Дополнительно нужно установить Grim Receiper — утилиту для сохранения оригинальных чеков на оплату на время использования in-appstore.com. Эту утилиту нужно запускать каждый раз при использовании фальшивого DNS.

Как и в прошлый раз, атака основана на уязвимости Appl'овского протокола, который не идентифицирует и не проверяет конкретные покупки, так что один и тот же чек можно использовать многократно для валидации множественных покупок.

Apple пытается противостоять этой атаке, насколько возможно. Несколько дней назад компания ещё раз разъяснила разработчикам, что они защищены от этого бага только в том случае, если используют свой собственный сервер для валидации покупок, а не сервер App Store. Компания пообещала полностью закрыть баг с выходом следующей версии операционной системы iOS 6.

  • Подпишись на наc в Telegram!

    Только важные новости и лучшие статьи

    Подписаться

  • Подписаться
    Уведомить о
    0 комментариев
    Старые
    Новые Популярные
    Межтекстовые Отзывы
    Посмотреть все комментарии