<?xml version="1.0" encoding="UTF-8"?><rss version="2.0"
	xmlns:content="http://purl.org/rss/1.0/modules/content/"
	xmlns:wfw="http://wellformedweb.org/CommentAPI/"
	xmlns:dc="http://purl.org/dc/elements/1.1/"
	xmlns:atom="http://www.w3.org/2005/Atom"
	xmlns:sy="http://purl.org/rss/1.0/modules/syndication/"
	xmlns:slash="http://purl.org/rss/1.0/modules/slash/"
	xmlns:media="http://search.yahoo.com/mrss/"
>

<channel>
	<title>WebKit &#8211; CyberCalm</title>
	<atom:link href="https://cybercalm.org/topic/webkit/feed/" rel="self" type="application/rss+xml" />
	<link>https://cybercalm.org</link>
	<description>Кіберзахист та технології простою мовою</description>
	<lastBuildDate>Wed, 03 Dec 2025 15:32:59 +0000</lastBuildDate>
	<language>uk</language>
	<sy:updatePeriod>
	hourly	</sy:updatePeriod>
	<sy:updateFrequency>
	1	</sy:updateFrequency>
	

<image>
	<url>https://cybercalm.org/wp-content/uploads/2025/10/favicon-1.svg</url>
	<title>WebKit &#8211; CyberCalm</title>
	<link>https://cybercalm.org</link>
	<width>32</width>
	<height>32</height>
</image> 
	<item>
		<title>ШІ Google виявив 5 нових уразливостей у Safari: що потрібно знати користувачам Apple</title>
		<link>https://cybercalm.org/google-big-sleep-safari-webkit-urazlivosti/</link>
		
		<dc:creator><![CDATA[Семенюк Валентин]]></dc:creator>
		<pubDate>Thu, 06 Nov 2025 09:00:43 +0000</pubDate>
				<category><![CDATA[Кібербезпека]]></category>
		<category><![CDATA[Apple]]></category>
		<category><![CDATA[Big Sleep]]></category>
		<category><![CDATA[Google]]></category>
		<category><![CDATA[Safari]]></category>
		<category><![CDATA[WebKit]]></category>
		<category><![CDATA[вразливості]]></category>
		<category><![CDATA[Штучний Інтелект]]></category>
		<guid isPermaLink="false">https://cybercalm.org/?p=157225</guid>

					<description><![CDATA[<p><a rel="nofollow" href="https://cybercalm.org">CyberCalm</a><br />
<img src="https://cdn.cybercalm.org/wp-content/uploads/2025/11/06105327/safari-flaw-ai.webp" style="display: block; margin: 1em auto"><br />
<a rel="nofollow" href="https://cybercalm.org/google-big-sleep-safari-webkit-urazlivosti/">ШІ Google виявив 5 нових уразливостей у Safari: що потрібно знати користувачам Apple</a></p>
<p>ШІ Google Big Sleep виявив 5 критичних уразливостей у Safari WebKit. Apple підтвердила виправлення всіх проблем безпеки в останніх оновленнях браузера.</p>
<p>Ця стаття <a rel="nofollow" href="https://cybercalm.org/google-big-sleep-safari-webkit-urazlivosti/">ШІ Google виявив 5 нових уразливостей у Safari: що потрібно знати користувачам Apple</a> раніше була опублікована на сайті <a rel="nofollow" href="https://cybercalm.org">CyberCalm</a>, її автор — <a rel="nofollow" href="https://cybercalm.org/author/valentyn/">Семенюк Валентин</a></p>
]]></description>
										<content:encoded><![CDATA[<p><a rel="nofollow" href="https://cybercalm.org">CyberCalm</a><br />
<img src="https://cdn.cybercalm.org/wp-content/uploads/2025/11/06105327/safari-flaw-ai.webp" style="display: block; margin: 1em auto"><br />
<a rel="nofollow" href="https://cybercalm.org/google-big-sleep-safari-webkit-urazlivosti/">ШІ Google виявив 5 нових уразливостей у Safari: що потрібно знати користувачам Apple</a></p>
<p>Штучний інтелект Big Sleep від Google допоміг компанії Apple знайти критичні вразливості в WebKit — рушії браузера Safari. Експлуатація цих вад могла призвести до аварійного завершення роботи браузера або пошкодження пам&#8217;яті.<span id="more-157225"></span></p>
<p>Компанія Apple визнала внесок штучного інтелекту Google Big Sleep у виявлення п&#8217;яти вразливостей у компоненті WebKit, який забезпечує роботу браузера Safari. Усі виявлені проблеми безпеки вже усунуто в останніх оновленнях.</p>
<h2>Виявлені вразливості</h2>
<p><strong>CVE-2025-43429</strong> — переповнення буфера, що може спричинити несподіване завершення процесу під час обробки шкідливого вебвмісту. Проблему усунуто покращеною перевіркою меж.</p>
<p><strong>CVE-2025-43430</strong> — неуточнена вразливість, яка призводить до аварійного завершення процесу. Виправлено через покращене керування станом.</p>
<p><strong>CVE-2025-43431 </strong>та<strong> CVE-2025-43433</strong> — дві вразливості, що можуть спричинити пошкодження пам&#8217;яті при обробці шкідливого контенту. Усунуто через оптимізацію роботи з пам&#8217;яттю.</p>
<p><strong>CVE-2025-43434</strong> — вразливість типу use-after-free, яка може призвести до краху Safari. Виправлено покращеним керуванням станом.</p>
<p>Хоча конкретні технічні деталі уразливостей не розголошуються з міркувань безпеки, відомо, що вони стосувалися обробки JavaScript та могли потенційно дозволити віддалене виконання коду. Такі типи уразливостей особливо небезпечні, оскільки можуть бути експлуатовані через шкідливі веб-сторінки без будь-якої взаємодії з боку користувача.</p>
<h2>Які пристрої потребують оновлення</h2>
<p>Apple випустила виправлення у понеділок у складі оновлень <a href="https://cybercalm.org/ios-26-1-novini-zmini-iphone/">iOS 26.1</a>, iPadOS 26.1, macOS Tahoe 26.1, tvOS 26.1, watchOS 26.1, visionOS 26.1 та Safari 26.1. Ось детальний перелік доступних версій і сумісних пристроїв:</p>
<p><strong>iOS 26.1 та iPadOS 26.1:</strong></p>
<ul>
<li>iPhone 11 і новіші моделі</li>
<li>iPad Pro 12,9&#8243; (3-го покоління і новіші)</li>
<li>iPad Pro 11&#8243; (1-го покоління і новіші)</li>
<li>iPad Air (3-го покоління і новіші)</li>
<li>iPad (8-го покоління і новіші)</li>
<li>iPad mini (5-го покоління і новіші)</li>
</ul>
<p><strong>iOS 18.7.2 та iPadOS 18.7.2</strong> (для старіших пристроїв):</p>
<ul>
<li>iPhone XS і новіші моделі</li>
<li>iPad Pro 13&#8243;</li>
<li>iPad Pro 12,9&#8243; (3-го покоління і новіші)</li>
<li>iPad Pro 11&#8243; (1-го покоління і новіші)</li>
<li>iPad Air (3-го покоління і новіші)</li>
<li>iPad (7-го покоління і новіші)</li>
<li>iPad mini (5-го покоління і новіші)</li>
</ul>
<p><strong>macOS Tahoe 26.1: </strong>Усі комп&#8217;ютери Mac із встановленою macOS Tahoe</p>
<p><strong>tvOS 26.1: </strong>Apple TV 4K (2-го покоління і новіші)</p>
<p><strong>visionOS 26.1: </strong>Apple Vision Pro (усі моделі)</p>
<p><strong>watchOS 26.1: </strong>Apple Watch Series 6 і новіші моделі</p>
<p><strong>Safari 26.1: </strong>Комп&#8217;ютери Mac із macOS Sonoma або macOS Sequoia</p>
<p>Експерти з кібербезпеки радять встановити оновлення якнайшвидше, навіть попри відсутність відомостей про експлуатацію цих вразливостей у реальних атаках.</p>
<h2>Що таке Big Sleep</h2>
<p><a href="https://thehackernews.com/2024/11/googles-ai-tool-big-sleep-finds-zero.html" target="_blank" rel="noopener">Big Sleep</a> (раніше — Project Naptime) представляє собою передовий кібербезпековий агент, розроблений командою Google DeepMind у співпраці з Google Project Zero. Цей ШІ-інструмент використовує великі мовні моделі для автоматизованого пошуку уразливостей у програмному забезпеченні, що значно прискорює процес виявлення потенційних загроз безпеки.</p>
<p>Особливістю Big Sleep є його здатність аналізувати вихідний код та виявляти складні уразливості, які можуть залишитися непоміченими під час традиційних методів тестування. Система може працювати цілодобово, сканувати великі обсяги коду та ідентифікувати потенційні проблеми безпеки з високою точністю.</p>
<p>Раніше цього року Big Sleep виявив критичну вразливість у SQLite (CVE-2025-6965, оцінка CVSS: 7,2), яку, за словами Google, могли експлуатувати зловмисники.</p>
<p>Жодну з перелічених вразливостей не використовували в реальних атаках, проте експерти радять якнайшвидше встановити оновлення для надійного захисту пристроїв.</p>
<h2>Співпраця між Google та Apple</h2>
<p>Виявлення цих уразливостей демонструє ефективність співпраці між технологічними гігантами у сфері кібербезпеки. Незважаючи на конкуренцію між Google Chrome та Apple Safari, обидві компанії активно співпрацюють для покращення загальної безпеки веб-екосистеми.</p>
<p>Google Project Zero, відома своїм принципом відповідального розкриття уразливостей, надала Apple достатньо часу для розробки та випуску виправлень перед публічним оголошенням про виявлені проблеми. Цей підхід забезпечує захист користувачів та дає розробникам можливість усунути уразливості до їх потенційної експлуатації.</p>
<h2>Вплив ШІ на майбутнє кібербезпеки</h2>
<p>Успіх <strong>Big Sleep</strong> у виявленні уразливостей Safari підкреслює зростаючу роль штучного інтелекту в галузі кібербезпеки. ШІ-системи можуть обробляти набагато більші обсяги коду, ніж людські аналітики, та виявляти складні патерни, які можуть вказувати на потенційні уразливості.</p>
<p>Традиційні методи пошуку уразливостей, такі як ручний аудит коду та автоматизоване тестування, часто вимагають значних ресурсів та часу. ШІ-агенти, як Big Sleep, можуть значно скоротити цей процес та підвищити ефективність виявлення загроз безпеки.</p>
<h2>Рекомендації для користувачів Safari</h2>
<p>Користувачам Safari настійно рекомендується негайно оновити свої браузери до найновішої версії, щоб забезпечити захист від виявлених уразливостей. Apple зазвичай випускає оновлення безпеки через механізм автоматичного оновлення, але користувачі можуть перевірити наявність оновлень вручну.</p>
<p>Для перевірки версії Safari на macOS потрібно відкрити браузер та перейти до меню Safari &gt; Про Safari. На iOS оновлення Safari включені в загальні оновлення системи, які можна перевірити в <strong>Налаштуваннях &gt; Загальні &gt; Оновлення ПЗ</strong>.</p>
<h2>Перспективи розвитку ШІ-безпеки</h2>
<p>Досягнення Big Sleep відкривають нові можливості для використання штучного інтелекту в кібербезпеці. Очікується, що подібні ШІ-системи стануть стандартним інструментом для великих технологічних компаній у процесі розробки та тестування програмного забезпечення.</p>
<p>Експерти прогнозують, що в найближчому майбутньому ШІ-агенти зможуть не лише виявляти уразливості, але й автоматично генерувати виправлення для них. Це може революціонізувати підхід до забезпечення безпеки програмного забезпечення та значно скоротити час між виявленням та усуненням загроз.</p>
<p>Водночас важливо пам&#8217;ятати, що зловмисники також можуть використовувати ШІ для пошуку та експлуатації уразливостей. Це створює своєрідну &#8220;гонку озброєнь&#8221; між захисниками та атакуючими, де перемога залежатиме від того, хто швидше та ефективніше використовуватиме можливості штучного інтелекту.</p>
<p><script type="application/ld+json">
{
  "@context": "https://schema.org",
  "@type": "TechArticle",
  "headline": "ШІ Google Big Sleep виявив 5 нових уразливостей у Safari WebKit",
  "description": "ШІ Google Big Sleep виявив 5 критичних уразливостей у Safari WebKit. Apple підтвердила виправлення всіх проблем безпеки в останніх оновленнях браузера.",
  "keywords": "Big Sleep, Safari уразливості, WebKit безпека, Google ШІ, кібербезпека, Apple Safari, автоматизований пошук загроз",
  "articleSection": "Кібербезпека",
  "inLanguage": "uk-UA"
}
</script></p>
<p>Ця стаття <a rel="nofollow" href="https://cybercalm.org/google-big-sleep-safari-webkit-urazlivosti/">ШІ Google виявив 5 нових уразливостей у Safari: що потрібно знати користувачам Apple</a> раніше була опублікована на сайті <a rel="nofollow" href="https://cybercalm.org">CyberCalm</a>, її автор — <a rel="nofollow" href="https://cybercalm.org/author/valentyn/">Семенюк Валентин</a></p>
]]></content:encoded>
					
		
		
		<media:thumbnail url="https://cdn.cybercalm.org/wp-content/uploads/2025/11/06105327/safari-flaw-ai.webp" />	</item>
		<item>
		<title>Apple виправила уразливість, яку використовував шкідник Shlayer</title>
		<link>https://cybercalm.org/apple-vypravyla-urazlyvist-yaku-vykorystovuvav-shkidnyk-shlayer/</link>
		
		<dc:creator><![CDATA[Побокін Максим]]></dc:creator>
		<pubDate>Tue, 27 Apr 2021 06:49:01 +0000</pubDate>
				<category><![CDATA[Архів]]></category>
		<category><![CDATA[Apple]]></category>
		<category><![CDATA[macOS]]></category>
		<category><![CDATA[Shlayer]]></category>
		<category><![CDATA[WebKit]]></category>
		<category><![CDATA[вразливість]]></category>
		<category><![CDATA[Комп'ютери]]></category>
		<category><![CDATA[троян]]></category>
		<category><![CDATA[уразливість "нульового дня"]]></category>
		<guid isPermaLink="false">https://cybercalm.org/?p=127089</guid>

					<description><![CDATA[<p><a rel="nofollow" href="https://cybercalm.org">CyberCalm</a><br />
<img src="https://cdn.cybercalm.org/wp-content/uploads/2025/05/30175135/placeholder.webp" style="display: block; margin: 1em auto"><br />
<a rel="nofollow" href="https://cybercalm.org/apple-vypravyla-urazlyvist-yaku-vykorystovuvav-shkidnyk-shlayer/">Apple виправила уразливість, яку використовував шкідник Shlayer</a></p>
<p>Apple виправила уразливість нульового дня в macOS, що використовувалася для зараження шкідливим програмним забезпеченням Shlayer. Завдяки їй шкідник міг обійти перевірку безпеки File Quarantine, Gatekeeper та Notarization та завантажити шкідливі корисні навантаження другого ступеня. Автори Shlayer раніше встигали завантажити свої зловмисні навантаження за допомогою автоматизованого процесу нотаріального засвідчення від Apple. Якщо вони проходять цю автоматизовану [&#8230;]</p>
<p>Ця стаття <a rel="nofollow" href="https://cybercalm.org/apple-vypravyla-urazlyvist-yaku-vykorystovuvav-shkidnyk-shlayer/">Apple виправила уразливість, яку використовував шкідник Shlayer</a> раніше була опублікована на сайті <a rel="nofollow" href="https://cybercalm.org">CyberCalm</a>, її автор — <a rel="nofollow" href="https://cybercalm.org/author/maksym-pobokin/">Побокін Максим</a></p>
]]></description>
										<content:encoded><![CDATA[<p><a rel="nofollow" href="https://cybercalm.org">CyberCalm</a><br />
<img src="https://cdn.cybercalm.org/wp-content/uploads/2025/05/30175135/placeholder.webp" style="display: block; margin: 1em auto"><br />
<a rel="nofollow" href="https://cybercalm.org/apple-vypravyla-urazlyvist-yaku-vykorystovuvav-shkidnyk-shlayer/">Apple виправила уразливість, яку використовував шкідник Shlayer</a></p>
<p>Apple виправила уразливість нульового дня в macOS, що використовувалася для зараження шкідливим програмним забезпеченням Shlayer. Завдяки їй шкідник міг обійти перевірку безпеки File Quarantine, Gatekeeper та Notarization та завантажити шкідливі корисні навантаження другого ступеня.<span id="more-127089"></span></p>
<p>Автори Shlayer раніше встигали завантажити свої зловмисні навантаження за допомогою автоматизованого процесу нотаріального засвідчення від Apple. Якщо вони проходять цю автоматизовану перевірку безпеки, запуск додатків macOS дозволяються Gatekeeper &#8211; функцією захисту macOS, яка перевіряє, чи завантажувані програми перевірялись на наявність відомого шкідливого вмісту &#8211; для запуску в системі. У минулому Shlayer також використовував прийоми дворічної давнини для ескалації привілеїв та відключення Gatekeeper в macOS для запуску непідписаних корисних навантажень другого ступеня в кампанії. Про це повідомив <a href="https://www.bleepingcomputer.com/news/security/apple-fixes-macos-zero-day-bug-exploited-by-shlayer-malware/" target="_blank" rel="noopener">Bleeping Computer</a>.</p>
<p>Ця уразливість експлуатується в реальності для розгортання різних шкідливих програм на MacOS. Команда виявлення Jamf Protect виявила, що починаючи з січня 2021 р. автори загрози Shlayer, створені непідписаними та ненотаріально завіреними зразками Shlayer, почали використовувати уразливість нульового дня (відстежується як CVE-2021-30657), виявлену та повідомлену Apple інженером з безпеки Седріком Оуенсом.</p>
<p>Як виявив дослідник безпеки Патрік Уордл, ця ​​помилка використовує логічний недолік у тому, як Gatekeeper перевіряв, чи були пакети додатків нотаріально завірені для роботи на повністю виправлених системах macOS.</p>
<blockquote><p>Уордл додав, що &#8220;ця вада може призвести до неправильної класифікації певних програм і, отже, призведе до того, що механізм політики пропустить важливу логіку безпеки, таку як попередження користувача та блокування ненадійної програми&#8221;.</p></blockquote>
<p>На відміну від попередніх варіантів, які вимагали, щоб жертви натискали правою кнопкою миші, а потім відкривали сценарій програми встановлення, останні варіанти шкідливого програмного забезпечення, що зловживають цим нульовим днем ​​і розповсюджуються за допомогою підроблених результатів пошукової системи та скомпрометованих веб-сайтів, можна запускати подвійним клацанням &#8211; як звичайний файл або додаток.</p>
<p><img fetchpriority="high" decoding="async" class="aligncenter wp-image-127093 size-full" src="https://cdn.cybercalm.org/wp-content/uploads/2021/04/27033036/Shlayer-malware-alert.jpg" alt="Shlayer malware alert" width="926" height="654" title="Apple виправила уразливість, яку використовував шкідник Shlayer 2" srcset="https://cdn.cybercalm.org/wp-content/uploads/2021/04/27033036/Shlayer-malware-alert.jpg 926w, https://cdn.cybercalm.org/wp-content/uploads/2021/04/27033036/Shlayer-malware-alert-300x212.jpg 300w, https://cdn.cybercalm.org/wp-content/uploads/2021/04/27033036/Shlayer-malware-alert-768x542.jpg 768w, https://cdn.cybercalm.org/wp-content/uploads/2021/04/27033036/Shlayer-malware-alert-860x607.jpg 860w" sizes="(max-width: 926px) 100vw, 926px" /></p>
<p>Apple випустила оновлення безпеки, щоб виправити цю уразливість у macOS Big Sur 11.3 та заблокувати зловмисні кампанії, які активно зловживають нею. Тепер користувачі отримують попередження про те, що шкідливі програми &#8220;не можна відкривати, оскільки розробника неможливо ідентифікувати&#8221;, і рекомендують вийняти змонтований образ диска, оскільки він може містити шкідливе програмне забезпечення.</p>
<p><em>Shlayer &#8211; це багатоступеневий троян, який атакував понад 10% усіх комп&#8217;ютерів Mac. Дослідницька група Intego вперше помітила Shlayer у лютому 2018 року у зловмисній програмі, яка імітувала інсталятор Adobe Flash Player, так само, як багато інших шкідливих програм, націлених на користувачів macOS. На відміну від оригінальних варіантів, які просувались через торент-сайти, нові зразки Shlayer тепер розповсюджуються за допомогою підроблених спливаючих вікон, що відображаються у захоплених доменах або клонах сайтів, або в масштабних кампаніях з рекламою, яка захаращує нормальні веб-сайти.</em></p>
<p>Після зараження Mac, Shlayer встановлює проксі-програму mitmdump і надійний сертифікат для аналізу та модифікації трафіку HTTPS, дозволяючи йому контролювати трафік браузера жертв або вводити рекламу та шкідливі сценарії на відвідувані сайти. Навіть гірше, цей метод дозволяє зловмисному програмному забезпеченню змінювати зашифрований трафік, наприклад, Інтернет-банкінг та безпечну електронну пошту.</p>
<p>Хоча автори Shlayer в цей час розгортають лише рекламне програмне забезпечення як вторинне корисне навантаження, вони можуть швидко перейти на більш небезпечні корисні навантаження, такі як програми-вимагачі, у будь-який час. Зокрема, ще одна чергова помилка нульового дня WebKit Storage, яка експлуатується в реальності, відслідковується як CVE-2021-30661, і впливає на пристрої iOS і watchOS,  втручаючись в управління пам&#8217;яттю. Уразливість дозволяє зловмисникам виконувати довільний код після відкриття заражених сайтів на пристроях користувачів .</p>
<h4>Список уражених пристроїв включає:</h4>
<ul>
<li>Apple Watch Series 3 та новіших версій;</li>
<li>iPhone 6s та новіші версії;</li>
<li>iPad Pro (усі моделі);</li>
<li>iPad Air 2 та новіші версії;</li>
<li>iPad 5-го та новішого покоління;</li>
<li>iPad mini 4 та новіші версії;</li>
<li>iPod touch (7-го покоління).</li>
</ul>
<p>Загалом, завдяки сьогоднішнім оновленням безпеки для помилок macOS та iOS, які використовуються в природі, Apple вирішила дев’ять нульових днів з листопада.</p>
<p>Компанія виправила ще три нульові дні iOS &#8211; помилку віддаленого виконання коду (CVE-2020-27930), витік пам&#8217;яті ядра (CVE-2020-27950) та недолік ескалації привілеїв ядра (CVE-2020-27932) &#8211; впливає пристрої iPhone, iPad та iPod (виправлено у листопаді минулого року). У січні Apple виправила помилку в ядрі iOS (відстежується як CVE-2021-1782) та два недоліки безпеки WebKit (відслідковується як CVE-2021-1870 та CVE-2021-1871).</p>
<h4 style="text-align: center;"><strong>Радимо звернути увагу на поради, про які писав Cybercalm, а саме:</strong></h4>
<blockquote><p><a href="https://cybercalm.org/yak-uvimknuty-zapysuvannya-video-hdr-na-iphone-instruktsiya/" target="_blank" rel="noopener"><strong>Як увімкнути записування відео HDR на iPhone? ІНСТРУКЦІЯ</strong></a></p>
<p><a href="https://cybercalm.org/onlajn-shoping-u-sotsmerezhah-yak-ne-buty-oshukanym/" target="_blank" rel="noopener"><strong>Онлайн-шопінг у соцмережах: як не бути ошуканим?</strong></a></p>
<p><a href="https://cybercalm.org/yak-pravylno-vybraty-noutbuk-porady/" target="_blank" rel="noopener"><strong>Як правильно вибрати ноутбук? ПОРАДИ</strong></a></p>
<p><a href="https://cybercalm.org/yak-bezkoshtovno-nadsylaty-zahyshheni-parolem-elektronni-lysty-porady/" target="_blank" rel="noopener"><strong>Як безкоштовно надсилати захищені паролем електронні листи? ПОРАДИ</strong></a></p></blockquote>
<p>Нагадаємо, дослідники безпеки опублікували в Мережі PoC-експлойт для <strong>запуску шкідливого коду</strong> в Chrome, Edge, Vivaldi, Opera і інших браузерах на базі Chromium. Уразливість зачіпає JavaScript-движок V8 і вже <strong><a href="https://cybercalm.org/google-vypustyla-novu-versiyu-chrome-shho-vypravlyaye-krytychni-urazlyvosti/" target="_blank" rel="noopener">виправлена</a> </strong>в його вихідному коді, але виправлення поки ще не інтегровано ні з кодовою базою Chromium, ні з заснованими на ньому проектами.</p>
<p>Також дослідники виявили <a href="https://cybercalm.org/telegram-openoffice-vlc-player-mistyat-bag-yakyj-dozvolyaye-zlam-odnym-klikom/" target="_blank" rel="noopener"><strong>безліч уразливостей в популярних додатках</strong></a>, що допускають виконання довільного коду в системах користувачів всього лише за допомогою одного кліка. Саме тому такі баги отримали неформальне ім’я “уразливості одного кліка” (one-click vulnerabilities).</p>
<p>Розробники WhatsApp усунули дві небезпечні уразливості в Android-версії месенджера. Якщо зловмисник задіє ці дві уразливості в атаці, у нього з’явиться можливість виконати шкідливий код і <strong><a href="https://cybercalm.org/nebezpechni-urazlyvosti-u-whatsapp-dozvolyayut-hakeru-perehoplyuvaty-vashe-lystuvannya/" target="_blank" rel="noopener">віддалено зламати мобільний пристрій жертви</a>.</strong></p>
<p>Окрім цього, кіберзлочинці атакують уразливі сервери Microsoft Exchange з метою <a href="https://cybercalm.org/hakery-vstanovlyuyut-kryptomajnery-na-servery-microsoft-exchange/" target="_blank" rel="noopener"><strong>встановлення програмного забезпечення для майнінгу криптовалют</strong></a> у рамках шкідливої ​​кампанії, спрямованої на використання обчислювальних потужностей скомпрометованих систем для заробітку.</p>
<p>Ця стаття <a rel="nofollow" href="https://cybercalm.org/apple-vypravyla-urazlyvist-yaku-vykorystovuvav-shkidnyk-shlayer/">Apple виправила уразливість, яку використовував шкідник Shlayer</a> раніше була опублікована на сайті <a rel="nofollow" href="https://cybercalm.org">CyberCalm</a>, її автор — <a rel="nofollow" href="https://cybercalm.org/author/maksym-pobokin/">Побокін Максим</a></p>
]]></content:encoded>
					
		
		
		<media:thumbnail url="https://cdn.cybercalm.org/wp-content/uploads/2025/05/30175135/placeholder.webp" />	</item>
		<item>
		<title>У движку програмних продуктів Apple виявили уразливості</title>
		<link>https://cybercalm.org/u-dvyzhku-programnyh-produktivapple-vyyavyly-urazlyvosti/</link>
		
		<dc:creator><![CDATA[Побокін Максим]]></dc:creator>
		<pubDate>Wed, 02 Dec 2020 08:10:01 +0000</pubDate>
				<category><![CDATA[Архів]]></category>
		<category><![CDATA[Cisco Talos]]></category>
		<category><![CDATA[iOS]]></category>
		<category><![CDATA[macOS]]></category>
		<category><![CDATA[Safari]]></category>
		<category><![CDATA[WebKit]]></category>
		<category><![CDATA[Комп'ютери]]></category>
		<category><![CDATA[уразливості]]></category>
		<guid isPermaLink="false">https://cybercalm.org/?p=119150</guid>

					<description><![CDATA[<p><a rel="nofollow" href="https://cybercalm.org">CyberCalm</a><br />
<img src="https://cdn.cybercalm.org/wp-content/uploads/2025/05/30175135/placeholder.webp" style="display: block; margin: 1em auto"><br />
<a rel="nofollow" href="https://cybercalm.org/u-dvyzhku-programnyh-produktivapple-vyyavyly-urazlyvosti/">У движку програмних продуктів Apple виявили уразливості</a></p>
<p>Програмний движок WebKit, який використовують у браузерах, має кілька уразливих місць. Слабкі місця можна використати для віддаленого виконання коду, переконавши цільового користувача відвідати шкідливий веб-сайт. WebKit &#8211; це движок з відкритим кодом, який використовується у Safari та іншими продуктами Apple, а також багатьма іншими програмами для macOS, iOS та Linux. Нещодавно аналітична та дослідницька група [&#8230;]</p>
<p>Ця стаття <a rel="nofollow" href="https://cybercalm.org/u-dvyzhku-programnyh-produktivapple-vyyavyly-urazlyvosti/">У движку програмних продуктів Apple виявили уразливості</a> раніше була опублікована на сайті <a rel="nofollow" href="https://cybercalm.org">CyberCalm</a>, її автор — <a rel="nofollow" href="https://cybercalm.org/author/maksym-pobokin/">Побокін Максим</a></p>
]]></description>
										<content:encoded><![CDATA[<p><a rel="nofollow" href="https://cybercalm.org">CyberCalm</a><br />
<img src="https://cdn.cybercalm.org/wp-content/uploads/2025/05/30175135/placeholder.webp" style="display: block; margin: 1em auto"><br />
<a rel="nofollow" href="https://cybercalm.org/u-dvyzhku-programnyh-produktivapple-vyyavyly-urazlyvosti/">У движку програмних продуктів Apple виявили уразливості</a></p>
<p>Програмний движок WebKit, який використовують у браузерах, має кілька уразливих місць. Слабкі місця можна використати для віддаленого виконання коду, переконавши цільового користувача відвідати шкідливий веб-сайт.</p>
<p><span id="more-119150"></span></p>
<p>WebKit &#8211; це движок з відкритим кодом, який використовується у Safari та іншими продуктами Apple, а також багатьма іншими програмами для macOS, iOS та Linux.</p>
<p>Нещодавно аналітична та дослідницька група з розслідування загроз Cisco Talos показала, що один з її дослідників виявив кілька уразливих місць, які можна використати для віддаленого виконання коду, направивши цільового користувача для доступу до спеціально створеної веб-сторінки при користуванні браузером, який використовує WebKit, повідомляє <a href="https://www.securityweek.com/webkit-vulnerabilities-allow-remote-code-execution-malicious-websites" target="_blank" rel="noopener noreferrer">SecurityWeek</a>.</p>
<p>Уразливі місця пов&#8217;язані з функціональністю компонентів WebSocket, AudioSourceProviderGStreamer та ImageDecoderGStreamer WebKit.</p>
<p>За словами співробітників групи, про недоліки у захисті двигуна було повідомлено цієї осені, і вони були виправлені на початку цього місяця. Ідентифікатори вразливостей позначені як CVE-2020-13584, CVE-2020-13558 та CVE-2020-13543.</p>
<p>У рекомендації, опублікованій минулого тижня розробниками WebKitGTK, повнофункціонального порту WebKit та WPE, реалізації WebKit для вбудованих пристроїв та пристроїв з низьким споживанням, згадуються дві уразливості виконання коду, виявлені Talos &#8211; одна, розкрита зараз та одна, розкрита у вересні &#8211; а також кілька вразливостей, про які повідомляли інші дослідники.</p>
<p>Група Talos опублікувала докладні технічні рекомендації щодо кожної уразливості, і компанія Cisco надала клієнтам правила SNORT, щоб допомогти  виявити спроби експлуатації.</p>
<p>Apple, у продуктах якої активно використовується WebKit, очевидно, виправить останні вразливості  у майбутніх оновленнях програмного забезпечення.</p>
<p style="text-align: center;"><strong><em>Радимо звернути увагу на поради, про які писав Cybercalm, а саме:</em></strong></p>
<blockquote><p><strong><a href="https://cybercalm.org/yak-uvimknuty-novyj-zchytuvach-pdf-vid-google-chrome-instruktsiya/" target="_blank" rel="noopener noreferrer">Як увімкнути новий зчитувач PDF від Google Chrome? – ІНСТРУКЦІЯ</a></strong></p>
<p><a href="https://cybercalm.org/yak-nadavaty-dozvoly-zokrema-tymchasovi-dlya-program-na-android-instruktsiya/" target="_blank" rel="noopener noreferrer"><strong>Як надавати дозволи, зокрема, тимчасові для програм на Android? – ІНСТРУКЦІЯ</strong></a></p>
<p><a href="https://cybercalm.org/nova-macos-big-sur-10-porad-shhodo-nalashtuvannya-ta-vykorystannya-os/" target="_blank" rel="noopener noreferrer"><strong>Нова macOS Big Sur: 10 порад щодо налаштування та використання ОС</strong></a></p>
<p><a href="https://cybercalm.org/yak-zaboronyty-druzyam-iz-facebook-nadsylaty-vam-povidomlennya-v-instagram-instruktsiya/" target="_blank" rel="noopener noreferrer"><strong>Як заборонити друзям із Facebook надсилати Вам повідомлення в Instagram? – ІНСТРУКЦІЯ</strong></a></p>
<p><a href="https://cybercalm.org/yak-zahysty-svoyi-prystroyi-pid-chas-viddalenoyi-roboty-z-domu-porady/" target="_blank" rel="noopener noreferrer"><strong>Як захисти свої пристрої під час віддаленої роботи з дому? ПОРАДИ</strong></a></p></blockquote>
<p>До речі, кібершахраям в черговий раз <a href="https://cybercalm.org/falshyvi-mody-dlya-gry-minecraft-zasmityly-reklamoyu-ponad-miljon-android-prystroyiv/" target="_blank" rel="noopener noreferrer"><strong>вдалося обійти захист офіційного магазину додатків для Android – Google Play Store</strong></a>, у результаті чого понад мільйон користувачів постраждали від фейковий модів для популярної гри Minecraft.</p>
<p>Зверніть увагу, що <a href="https://cybercalm.org/u-tiktok-znajshly-bagy-yaki-dozvolyayut-hakeru-vykrasty-vash-ekaunt-za-odyn-klik/" target="_blank" rel="noopener noreferrer"><strong>оператори відеосервісу TikTok усунули дві уразливості</strong></a>, які в комбінації дозволяють без особливих зусиль отримати контроль над чужим екаунтом. Одна з уразливостей була присутня на сайті, інша з’явилася в клієнтському додатку.</p>
<p>Також дослідники з кібербезпеки повідомили про <a href="https://cybercalm.org/servisy-google-staly-chastishe-vykorystovuvatys-v-fishyngovyh-kampaniyah/" target="_blank" rel="noopener noreferrer"><strong>зростання кількості кібератак, що використовують сервіси Google</strong></a> в якості зброї для обходу засобів захисту і крадіжки облікових даних, даних кредитних карт та іншої особистої інформації.</p>
<p><a href="https://cybercalm.org/pomylka-u-facebook-messenger-dozvolyala-stezhyty-za-korystuvachamy-android/" target="_blank" rel="noopener noreferrer"><strong>У мобільній версії додатка Facebook Messenger усунули уразливість</strong></a>, за допомогою якої можна було прослуховувати оточення абонента. За свідченням експерта, який знайшов баг, таємне підключення до цільового Android-пристрою у даному випадку виконується за кілька секунд.</p>
<p>П’ятеро фігурантів <a href="https://cybercalm.org/zlochyntsi-vydavaly-sebe-za-it-spetsialistiv-banku-i-vykradaly-z-nogo-koshty/" target="_blank" rel="noopener noreferrer"><strong>видавали себе за IT-спеціалістів фінансової установи</strong></a>. Під виглядом “тестування платіжної системи” вони здійснили незаконні перекази грошей на підконтрольні рахунки. У результаті таких дій вони незаконно привласнили 1,4 мільйона гривень банківської установи.</p>
<p>Ця стаття <a rel="nofollow" href="https://cybercalm.org/u-dvyzhku-programnyh-produktivapple-vyyavyly-urazlyvosti/">У движку програмних продуктів Apple виявили уразливості</a> раніше була опублікована на сайті <a rel="nofollow" href="https://cybercalm.org">CyberCalm</a>, її автор — <a rel="nofollow" href="https://cybercalm.org/author/maksym-pobokin/">Побокін Максим</a></p>
]]></content:encoded>
					
		
		
		<media:thumbnail url="https://cdn.cybercalm.org/wp-content/uploads/2025/05/30175135/placeholder.webp" />	</item>
		<item>
		<title>iOS 14 виправляє 11 помилок безпеки на Вашому iPhone</title>
		<link>https://cybercalm.org/ios-14-vypravlyaye-11-pomylok-bezpeky-na-vashomu-iphone/</link>
		
		<dc:creator><![CDATA[Семенюк Валентин]]></dc:creator>
		<pubDate>Sun, 20 Sep 2020 08:55:36 +0000</pubDate>
				<category><![CDATA[Архів]]></category>
		<category><![CDATA[Apple AVD]]></category>
		<category><![CDATA[Apple Keyboard]]></category>
		<category><![CDATA[Assets]]></category>
		<category><![CDATA[iOS 14]]></category>
		<category><![CDATA[Sandbox]]></category>
		<category><![CDATA[Siri]]></category>
		<category><![CDATA[WebKit]]></category>
		<category><![CDATA[Смартфони]]></category>
		<guid isPermaLink="false">https://cybercalm.org/?p=115267</guid>

					<description><![CDATA[<p><a rel="nofollow" href="https://cybercalm.org">CyberCalm</a><br />
<img src="https://cdn.cybercalm.org/wp-content/uploads/2025/05/30175135/placeholder.webp" style="display: block; margin: 1em auto"><br />
<a rel="nofollow" href="https://cybercalm.org/ios-14-vypravlyaye-11-pomylok-bezpeky-na-vashomu-iphone/">iOS 14 виправляє 11 помилок безпеки на Вашому iPhone</a></p>
<p>Довгоочікуване оновлення Apple iOS 14 має багато нових цікавих функцій для користувачів iPhone, а також оновлення операційної системи усуває 11 уразливих місць безпеки Вашого пристрою. 11 помилок безпеки, виправлені в iOS 14, охоплюють Apple Keyboard, Assets, WebKit, Siri, Apple AVD та Sandbox, деякі з них досить серйозні. Проблеми безпеки, виправлені в iOS 14 Проблема, виправлена [&#8230;]</p>
<p>Ця стаття <a rel="nofollow" href="https://cybercalm.org/ios-14-vypravlyaye-11-pomylok-bezpeky-na-vashomu-iphone/">iOS 14 виправляє 11 помилок безпеки на Вашому iPhone</a> раніше була опублікована на сайті <a rel="nofollow" href="https://cybercalm.org">CyberCalm</a>, її автор — <a rel="nofollow" href="https://cybercalm.org/author/valentyn/">Семенюк Валентин</a></p>
]]></description>
										<content:encoded><![CDATA[<p><a rel="nofollow" href="https://cybercalm.org">CyberCalm</a><br />
<img src="https://cdn.cybercalm.org/wp-content/uploads/2025/05/30175135/placeholder.webp" style="display: block; margin: 1em auto"><br />
<a rel="nofollow" href="https://cybercalm.org/ios-14-vypravlyaye-11-pomylok-bezpeky-na-vashomu-iphone/">iOS 14 виправляє 11 помилок безпеки на Вашому iPhone</a></p>
<p>Довгоочікуване оновлення Apple iOS 14 має багато нових цікавих функцій для користувачів iPhone, а також оновлення операційної системи усуває 11 уразливих місць безпеки Вашого пристрою.<span id="more-115267"></span></p>
<p>11 помилок безпеки, виправлені в iOS 14, охоплюють Apple Keyboard, Assets, WebKit, Siri, Apple AVD та Sandbox, деякі з них досить серйозні.</p>
<h4>Проблеми безпеки, виправлені в iOS 14</h4>
<p>Проблема, виправлена ​​в моделі вводу-виводу, могла призвести до довільного виконання коду під час обробки зловмисно створеного файлу USD. Так само уразливість “sandbox” дозволяла зловмисним програмам отримувати доступ до обмежених файлів. Помилка Siri &#8211; це проблема блокування екрану, яка дозволяла доступ до повідомлень на заблокованому пристрої. Також була виправлена уразливість ​​в WebKit, при якій обробка зловмисно створеного веб-вмісту могла призвести до атаки.</p>
<h4>Наскільки важливо оновити iPhone до iOS 14?</h4>
<p>Було виправлено чимало помилок безпеки, але чи варто терміново встановлювати нову версію iOS? Незважаючи на те, що деякі проблеми, виправлені в iOS 14, є серйозними, їх важко застосувати проти користувачів &#8211; іншими словами, зловмиснику буде важко здійснити атаку, оскільки потрібно виконати певні умови.</p>
<blockquote><p>&#8220;Хоча ці проблеми безпеки викликають занепокоєння &#8211; будь-яка уразливість, що дозволяє віддалене виконання коду, є ризикованою, також виконання відповідних експлойтів досить важка задача, оскільки для відкриття спеціально створеного файлу потрібен або фізичний доступ, або соціальна інженерія&#8221; &#8211; пояснює Шон Райт, керівник служби безпеки додатків в Immersive Labs.</p></blockquote>
<p>Тому, як підкреслює Райт, ці недоліки не повинні представляти загрозу, якщо Ви дотримуєтесь основних правил безпеки. Наприклад, слід встановлювати програми через App Store, а не через вкладення від невідомих відправників. Окрім захисту від помилок безпеки, iOS 14 має чимало нових функцій безпеки та конфіденційності, які можна використовувати для захисту Вашого iPhone.</p>
<p style="text-align: center;"><strong><em>Радимо звернути увагу на поради, про які писав Cybercalm, а саме:</em></strong></p>
<blockquote><p><a href="https://cybercalm.org/yak-obmezhyty-pereglyad-nebazhanogo-kontentu-dlya-ditej-u-tiktok-porady-dlya-batkiv/" target="_blank" rel="noopener noreferrer"><strong>Як обмежити перегляд небажаного контенту для дітей у TikTok? Поради для батьків</strong></a></p>
<p><strong><a href="https://cybercalm.org/yak-zablokuvaty-nebazhanyj-kontakt-u-facebook-instruktsiya/" target="_blank" rel="noopener noreferrer">Як заблокувати небажаний контакт у Facebook? – ІНСТРУКЦІЯ</a></strong></p>
<p><a href="https://cybercalm.org/yak-zupynyty-vidstezhennya-nebazhanymy-programamy-vashoyi-tochnoyi-geolokatsiyi-instruktsiya/" target="_blank" rel="noopener noreferrer"><strong>Як зупинити відстеження небажаними програмами Вашої точної геолокації? ІНСТРУКЦІЯ</strong></a></p>
<p><strong><a href="https://cybercalm.org/yak-skopiyuvaty-fajly-na-usb-nakopychuvach-na-chromebook-instruktsiya/" target="_blank" rel="noopener noreferrer">Як скопіювати файли на USB-накопичувач на Chromebook? – ІНСТРУКЦІЯ</a></strong></p></blockquote>
<p>Нагадаємо, виявили <strong><a href="https://cybercalm.org/tiktok-pro-povnofunktsionalne-shpygunske-pz-yake-vykradaye-dani-korystuvachiv-facebook/" target="_blank" rel="noopener noreferrer">нову шпигунську кампанію проти користувачів Android</a></strong>, в рамках якої зловмисники поширюють “Pro-версію” TikTok. Шкідливе ПЗ здатне захоплювати контроль над базовими функціями пристрою – робити фотографії, читати і відправляти SMS-повідомлення, здійснювати телефонні дзвінки і запускати додатки.</p>
<p>Також співробітники компанії Facebook <a href="https://cybercalm.org/dani-korystuvachiv-facebook-i-whatsapp-mozhe-otrymaty-bud-yaka-osoba/" target="_blank" rel="noopener noreferrer"><strong>вручну переглядають запити на розкриття інформації користувачів</strong></a>, не перевіряючи електронні адреси тих, хто запитує доступ до порталів, призначених виключно для співробітників правоохоронних органів. Іншими словами, будь-хто, у кого є електронна адреса, може отримати доступ до порталів, де правоохоронні органи запитують дані про користувачів Facebook і WhatsApp.</p>
<p>З’явилася офіційно ОС Android 11, яка розповсюджується серед компаній-виробників смартфонів та розробників Android. Остання версія мобільної ОС Google<strong><a href="https://cybercalm.org/android-onovyvsya-do-11-versiyi-shho-novogo-z-yavytsya-na-vashyh-smartfonah/" target="_blank" rel="noopener noreferrer"> фокусується на трьох ключових темах</a></strong> – людське життя, елементи керування та конфіденційність – і робить їх більш помітними на Вашому смартфоні.</p>
<p>Фахівці Колумбійського університету провели дослідження на предмет безпеки Android-додатків, і <a href="https://cybercalm.org/v-ponad-300-dodatkah-iz-google-play-store-znajshly-urazlyvosti/" target="_blank" rel="noopener noreferrer"><strong>306 додатків містили серйозні криптографічні уразливості</strong></a>. Найпоширенішими проблемами опинилися використання небезпечного генератора псевдовипадкових чисел, непрацюючі хеш-функції, використання режиму роботи CBC, повторне використання паролів (в тому числі ненадійних) тощо.</p>
<p>Уразливість BLURtooth можуть використовувати хакери для перезапису ключів аутентифікації Bluetooth. За допомогою уразливості BLURtooth <a href="https://cybercalm.org/urazlyvist-u-bluetooth-dozvolyaye-provesty-ataku-lyudyna-poseredyni/" target="_blank" rel="noopener noreferrer"><strong>зловмисник може маніпулювати компонентом CTKD</strong></a> для перезапису ключів аутентифікації Bluetooth і таким чином отримати доступ до підтримуючих Bluetooth сервісів і додатків на тому ж пристрої.</p>
<p>Ця стаття <a rel="nofollow" href="https://cybercalm.org/ios-14-vypravlyaye-11-pomylok-bezpeky-na-vashomu-iphone/">iOS 14 виправляє 11 помилок безпеки на Вашому iPhone</a> раніше була опублікована на сайті <a rel="nofollow" href="https://cybercalm.org">CyberCalm</a>, її автор — <a rel="nofollow" href="https://cybercalm.org/author/valentyn/">Семенюк Валентин</a></p>
]]></content:encoded>
					
		
		
		<media:thumbnail url="https://cdn.cybercalm.org/wp-content/uploads/2025/05/30175135/placeholder.webp" />	</item>
	</channel>
</rss>
