Новости\Новости ИТ
Приложение Apple «Подкасты» ведёт очень себя странно. Оно может запускать подкасты самостоятельно, а в описании подкаста может быть ссылка на сайт с XSS-атакой08:04 28/11/2025
Исследователи безопасности обнаружили подозрительную активность в приложении Apple «Подкасты», которая может использоваться для доставки пользователям вредоносного контента. Джозеф Кокс из 404Media рассказал, как заметил, что с этим приложением происходит что-то странное.
Автор проверил один из подкастов, и обнаружил в описании ссылку. Посредством этой ссылки подкаст пытается направить слушателей на сайт, который пытается выполнить межсайтовый скриптинг (XSS-атаку). Это фактически внедрение хакером собственного вредоносного кода на веб-сайт, который в остальном выглядит нормальным. Ссылка находится в разделе «Показать сайт» на странице подкаста. Переход по ней перенаправляет на другой сайт. Затем появляется всплывающее окно с сообщением «XSS. Домен: название домена». Что интересно, в отзывах к приложению «Подкасты» кто-то уже наткнулся на ту же проблему, так как пользователь задаётся вопросом, каким образом Apple допускает XSS-атаку. Автор обратился к эксперту по безопасности macOS Патрику Уордлу. Он отметил, что основная проблема подкастов в том, что их можно запустить прямо по ссылке с любого другого сайта, при том что сторонним приложениям для запуска потребовалось бы подтверждение.
Уордл отмечает, что уже несколько месяцев пытается связаться с Apple по этому поводу, но компания не отвечает. Возможно, она отреагирует теперь, когда информация попала в СМИ. Источник: 404media |




















_0_large.jpg)




