www.久久久久|狼友网站av天堂|精品国产无码a片|一级av色欲av|91在线播放视频|亚洲无码主播在线|国产精品草久在线|明星AV网站在线|污污内射久久一区|婷婷综合视频网站

當(dāng)前位置:首頁 > 芯聞號(hào) > 充電吧
[導(dǎo)讀]一向重視用戶隱私保護(hù)的蘋果照樣有翻車的時(shí)候,繼 Siri“偷聽門”被曝出后,iOS 中的一個(gè)漏洞又讓 iMessage 成了眾矢之的。借助該漏洞,攻擊者無需任何用戶交互,就能遠(yuǎn)程讀取用戶存儲(chǔ)在 iOS

一向重視用戶隱私保護(hù)的蘋果照樣有翻車的時(shí)候,繼 Siri“偷聽門”被曝出后,iOS 中的一個(gè)漏洞又讓 iMessage 成了眾矢之的。借助該漏洞,攻擊者無需任何用戶交互,就能遠(yuǎn)程讀取用戶存儲(chǔ)在 iOS 設(shè)備上的內(nèi)容。

該漏洞由谷歌 Project Zero 安全研究人員 Natalie Silvanovich 發(fā)現(xiàn),代號(hào) CVE-2019-8646。5 月份找到這個(gè) iMessage 漏洞后,Silvanovich 就將它報(bào)告給了蘋果。

Silvanovich 只在 iOS 12 或更高版本設(shè)備上完成了自己的漏洞測(cè)試,他的測(cè)試也只是為了示范該漏洞在 Springboard 上的可存取性。也就是說,這個(gè)漏洞造成的后果可能比想象中要嚴(yán)重的多。

Silvanovich 指出,這個(gè) iMessage 問題是由 _NSDataFileBackedFuture 引發(fā)的,即使用上安全編碼,黑客依然能完成串并轉(zhuǎn)換。一旦攻擊者呼叫 NSData,就能將本地文件加載進(jìn)內(nèi)存。

在 Project Zero 的 Bug 追蹤器上,Silvanovich 將這個(gè)問題描述為:

“首先,如果出現(xiàn)了代碼串并轉(zhuǎn)換和共享,它可能會(huì)允許不速之客對(duì)本地文件的訪問(這樣的情況受害最嚴(yán)重的是使用串行化對(duì)象進(jìn)行本地通信的部分)。其次,它允許生成與字節(jié)排列長度不同的 NSData 對(duì)象,這就違背了原有的基礎(chǔ)特性,會(huì)造成越界讀取,甚至引發(fā)越界寫入。利用這一點(diǎn),攻擊者能生成較大的 NSData 對(duì)象,而如果緩沖區(qū)有備份,這樣的情況絕不可能出現(xiàn)。”

雷鋒網(wǎng)(公眾號(hào):雷鋒網(wǎng))發(fā)現(xiàn),在本月 22 號(hào)推送的 iOS 12.4 更新中,蘋果成功封堵了該漏洞。除了出臺(tái)措施防止攻擊者解碼,蘋果還應(yīng)用了更強(qiáng)大的文件 URL 過濾技術(shù)。

iOS 更新文件顯示,越界讀取的問題曾出現(xiàn)在 Siri 和 iOS 核心數(shù)據(jù)部分,它的波及范圍涵蓋了 iPhone 5s、iPad Air 和第六代 iPod Touch 及之后的蘋果產(chǎn)品。

鑒于該漏洞影響廣泛,雷鋒網(wǎng)強(qiáng)烈建議用戶盡快升級(jí)至 iOS 12.4。

iOS 12.4 還修復(fù)了什么 iMessage 漏洞?

與谷歌 Project Zero 的同事合作,Silvanovich 還發(fā)現(xiàn)了另外兩個(gè) iMessage 漏洞。在 iOS 12.4 更新中,蘋果也一并對(duì)其進(jìn)行了修復(fù)。

第一個(gè)漏洞是 iOS 核心數(shù)據(jù)部分的內(nèi)存 Bug,代號(hào)為 CVE-2019-8660。遠(yuǎn)程攻擊者能借助該漏洞突然“殺掉”應(yīng)用或執(zhí)行任意代碼,其影響范圍與上述漏洞一模一樣。

第二個(gè)漏洞代號(hào)為 CVE-2019-8647,它讓遠(yuǎn)程攻擊者能在 iPhone 5s、iPad Air 和第六代 iPod Touch 及之后的蘋果設(shè)備上執(zhí)行任意代碼。

雷鋒網(wǎng)了解到,在研究工作中,Silvanovich 一共捕獲了 5 個(gè) iMessage 漏洞,沒細(xì)說的 2 個(gè)包括了輸入認(rèn)證問題,它能借助畸形信息攻擊者能讓你的設(shè)備變磚(iOS 12.3 升級(jí)中已經(jīng)得到修復(fù))。最后一個(gè)則是越界讀取造成的內(nèi)存泄露(本月 22 日發(fā)布的 watchOS 5.3 進(jìn)行了修復(fù))。

本站聲明: 本文章由作者或相關(guān)機(jī)構(gòu)授權(quán)發(fā)布,目的在于傳遞更多信息,并不代表本站贊同其觀點(diǎn),本站亦不保證或承諾內(nèi)容真實(shí)性等。需要轉(zhuǎn)載請(qǐng)聯(lián)系該專欄作者,如若文章內(nèi)容侵犯您的權(quán)益,請(qǐng)及時(shí)聯(lián)系本站刪除。
換一批
延伸閱讀

9月2日消息,不造車的華為或?qū)⒋呱龈蟮莫?dú)角獸公司,隨著阿維塔和賽力斯的入局,華為引望愈發(fā)顯得引人矚目。

關(guān)鍵字: 阿維塔 塞力斯 華為

倫敦2024年8月29日 /美通社/ -- 英國汽車技術(shù)公司SODA.Auto推出其旗艦產(chǎn)品SODA V,這是全球首款涵蓋汽車工程師從創(chuàng)意到認(rèn)證的所有需求的工具,可用于創(chuàng)建軟件定義汽車。 SODA V工具的開發(fā)耗時(shí)1.5...

關(guān)鍵字: 汽車 人工智能 智能驅(qū)動(dòng) BSP

北京2024年8月28日 /美通社/ -- 越來越多用戶希望企業(yè)業(yè)務(wù)能7×24不間斷運(yùn)行,同時(shí)企業(yè)卻面臨越來越多業(yè)務(wù)中斷的風(fēng)險(xiǎn),如企業(yè)系統(tǒng)復(fù)雜性的增加,頻繁的功能更新和發(fā)布等。如何確保業(yè)務(wù)連續(xù)性,提升韌性,成...

關(guān)鍵字: 亞馬遜 解密 控制平面 BSP

8月30日消息,據(jù)媒體報(bào)道,騰訊和網(wǎng)易近期正在縮減他們對(duì)日本游戲市場(chǎng)的投資。

關(guān)鍵字: 騰訊 編碼器 CPU

8月28日消息,今天上午,2024中國國際大數(shù)據(jù)產(chǎn)業(yè)博覽會(huì)開幕式在貴陽舉行,華為董事、質(zhì)量流程IT總裁陶景文發(fā)表了演講。

關(guān)鍵字: 華為 12nm EDA 半導(dǎo)體

8月28日消息,在2024中國國際大數(shù)據(jù)產(chǎn)業(yè)博覽會(huì)上,華為常務(wù)董事、華為云CEO張平安發(fā)表演講稱,數(shù)字世界的話語權(quán)最終是由生態(tài)的繁榮決定的。

關(guān)鍵字: 華為 12nm 手機(jī) 衛(wèi)星通信

要點(diǎn): 有效應(yīng)對(duì)環(huán)境變化,經(jīng)營業(yè)績穩(wěn)中有升 落實(shí)提質(zhì)增效舉措,毛利潤率延續(xù)升勢(shì) 戰(zhàn)略布局成效顯著,戰(zhàn)新業(yè)務(wù)引領(lǐng)增長 以科技創(chuàng)新為引領(lǐng),提升企業(yè)核心競(jìng)爭(zhēng)力 堅(jiān)持高質(zhì)量發(fā)展策略,塑強(qiáng)核心競(jìng)爭(zhēng)優(yōu)勢(shì)...

關(guān)鍵字: 通信 BSP 電信運(yùn)營商 數(shù)字經(jīng)濟(jì)

北京2024年8月27日 /美通社/ -- 8月21日,由中央廣播電視總臺(tái)與中國電影電視技術(shù)學(xué)會(huì)聯(lián)合牽頭組建的NVI技術(shù)創(chuàng)新聯(lián)盟在BIRTV2024超高清全產(chǎn)業(yè)鏈發(fā)展研討會(huì)上宣布正式成立。 活動(dòng)現(xiàn)場(chǎng) NVI技術(shù)創(chuàng)新聯(lián)...

關(guān)鍵字: VI 傳輸協(xié)議 音頻 BSP

北京2024年8月27日 /美通社/ -- 在8月23日舉辦的2024年長三角生態(tài)綠色一體化發(fā)展示范區(qū)聯(lián)合招商會(huì)上,軟通動(dòng)力信息技術(shù)(集團(tuán))股份有限公司(以下簡(jiǎn)稱"軟通動(dòng)力")與長三角投資(上海)有限...

關(guān)鍵字: BSP 信息技術(shù)
關(guān)閉
關(guān)閉