
Ushbu zaiflik tajovuzkorga Apple qurilmalarini MDM serverlariga xohlagan vaqtda qo’shish imkonini beradi.
Duo Labs xavfsizlik tadqiqotchilari yopiq korporativ tarmoqlardagi Apple qurilmalarini boshqarish mexanizmida zaiflikni aniqladilar. Zaiflik kichik va yirik kompaniyalar tomonidan keng qo’llaniladigan Mobil Qurilmalarni Boshqarish (MDM) mexanizmiga taalluqlidir. MDM korxonada ishlatiladigan barcha Apple qurilmalarini yagona boshqaruv serveri ostida joylashtirish imkonini beradi, undan tizim ma’murlari raqamli sertifikatlar, ilovalar, Wi-Fi parollari, VPN konfiguratsiyalari va boshqalarni tarqatishlari mumkin.
Tadqiqotchilar tomonidan aniqlangan zaiflik MDM serverlariga yangi Apple qurilmalarini qo’shish protokoli bo’lgan Qurilmalarni ro’yxatga olish dasturiga (DEP) ta’sir qiladi. Xususan, muammo qurilmani autentifikatsiya qilish jarayoniga ta’sir qiladi va tajovuzkorga Apple qurilmalarini korporativ MDM serverlariga xohlagan vaqtda qo’shish imkonini beradi.
Bundan tashqari, joylashtirishdan oldingi autentifikatsiya jarayoni tajovuzkor tomonidan ma’lum Apple qurilmalaridan foydalanuvchi kompaniyalar haqidagi ma’lumotlarni o’g’irlash uchun ishlatilishi mumkin. Bunday ma’lumotlar keyingi hujumlarni amalga oshirish uchun ishlatilishi mumkin.
Yuqorida tavsiflangan hujumlar mumkin, chunki Apple MDM serveriga qo’shilgan iPhone, iPad yoki Maclarni aniqlash uchun faqat qurilmaning seriya raqamidan foydalanadi. Tadqiqotchilar ishlab chiqaruvchiga bu muammo haqida shu yilning may oyida xabar berishgan, ammo Apple hali uni tuzatmagan.