您的位置:首页 > IT热点资讯

苹果漏洞系统_苹果曝出严重安全漏洞 相当于给了黑客一把万能钥匙?

发布时间:2022-08-27 15:16:25  来源:互联网     背景:

  转自:中国经营网

苹果的存在安全策略漏洞苹果公司采用什么方法进行弥补

  本报记者 李玉洋 李正豪 上海报道

  iPhone14即将发布,0day(在网络安全界通常是指没有补丁的漏洞利用程序)级别漏洞盖在了苹果头上。

  近日,苹果公司被曝出旗下的手机、平板、电脑等硬件产品存在严重安全漏洞,而这些漏洞可以让黑客轻松获得设备的“完全管理权限”,并以他们的名义运行任何软件。目前苹果并未对外透露该漏洞的更多详情,仅表示是由一名匿名研究人员发现了这一漏洞。

  “0day级别漏洞是说刚刚被发现、还没有被公开的漏洞,威胁很大。”民间互联网安全组织网络尖刀安全团队成员沦沦告诉《中国经营报》记者,鉴于苹果自身很注重安全漏洞方面的问题,出现0day级别漏洞实属“比较少见”,但该漏洞还不是天花板级别,建议苹果用户及时升级系统。

  360漏洞研究院人士也向记者表示,这次漏洞影响非常广泛,几乎影响苹果所有的设备,如iPhone、iPad、Mac等,但“从历史攻击事件来看,针对苹果设备的攻击主要集中在特定的高价值人群或者某些特定组织,所以对普通用户来说,及时更新系统,不随意点击未知的链接,还不需要太过于紧张”。

  对于此次漏洞是否已被利用、造成损失以及将来如何应对类似漏洞等问题,记者联系苹果中国方面,截至发稿未获答复。不过目前苹果公司公开声称已经找到相应的解决方法,同时呼吁用户立刻下载最新更新,以修补漏洞。

  漏洞已被利用

折扣商品特卖店

  据了解,受本次漏洞影响的设备涵盖了手机、平板、电脑“苹果三件套”:手机包括iPhone 6S及以后的型号;平板包括第五代及以后的iPad、所有的iPad Pro以及iPad Air 2;电脑则是运行MacOS Monterey的Mac。此外,该漏洞还能影响到部分型号的iPod。

  “我们从公开的信息看,该漏洞主要利用的是Apple WebKit代码执行漏洞(CVE-2022-32893)和Apple Kernel权限提升漏洞(CVE-2022-32894)。”沦沦表示,Apple Webkit是浏览器引擎,被使用在Safari、Mail、App Store、iOS和Linux,Apple Webkit在处理恶意制作的Web内容可能会导致任意代码执行,简单来说,Apple内核存在本地权限提升漏洞,“通过越界读写,成功利用该漏洞可以将本地用户权限提升至内核权限,并以内核权限执行任意代码”。

  需要指出的是,CVE指的是通用漏洞披露(Common Vulnerabilities and Exposures)。对于该漏洞的解析,深度科技研究院院长张孝荣则形象地称之为相当于给了黑客一把万能钥匙,随时可以出入用户的终端。

  沦沦还表示,目前国内已经有多个安全团队发现该漏洞已经被利用的情况,即外部已有攻击组织在利用这类漏洞。“目前看各大安全厂商的反馈(该漏洞)还没有大范围扩散,漏洞细节也还未进行公开。”他说。

  在所发布的安全更新中,苹果表示该漏洞可能已被用于攻击行为。“这就是我们所说的零日漏洞(0day漏洞),也就是在公司发现并能够做出回应之前,已经被黑客所使用过的漏洞。” 美国麦迪安网络安全公司(Mandiant)的高级威胁情报顾问杰米·科利尔(Jamie Collier)说。

  在前述360漏洞研究院人士看来,虽然苹果在声明中用了“可能”两字,但结果上和逻辑上已经说明该漏洞被“利用”了,此次苹果不仅修复了这两个漏洞,还针对攻击方法引进了新的防护措施,从而加大了相似漏洞的攻击难度。

  安全考验仍在

  张孝荣指出,虽然苹果终端里的系统漏洞相对Windows要少很多,但随着苹果用户的增长,苹果系统日益成为黑客攻击的目标,安全漏洞问题也愈发严重起来。事实上,苹果历史上出现过多次影响重大的漏洞。

  “比如2016年的三叉戟漏洞,跟本次修复的漏洞相似,也是通过苹果设备自带的浏览器作为攻击入口,只需要点击恶意链接就可以攻击到内核并接管设备;还有2021年的FORCEDENTRY漏洞,这应该是苹果历史上影响最大的漏洞,因为受害者不需要任何点击,攻击者只需要通过发送iMessage信息到受害者手机上,就可以完成攻击。”前述360漏洞研究院人士说。

什么是利用移动端进行购物的形式

  有一种观点指出,黑客利用这个漏洞就能在用户不需要点击任何链接的情况下让用户的iPhone中招。对此,前述360漏洞研究院人士指出,黑客想要利用此次漏洞入侵苹果设备还是需要受害者点击链接的,“因为从这次苹果的安全公告来看,苹果修复了这两个漏洞,一是浏览器漏洞,二是内核漏洞,这两个漏洞形成了一个完整的攻击链,受害者只需要点击黑客发送的恶意链接,黑客就能接管苹果设备”。

  沦沦认为需要交互。“除非是在同一个局域网,攻击者利用了特定的劫持手段把正常网站比如百度篡改为漏洞EXP,这样用户只要访问了百度就可以直接触发漏洞。”他指出,黑客利用该漏洞的攻击途径包含在局域网内进行扩散,比如同一个WiFi下的ARP(地址解析协议)欺骗植入这种漏洞,或者通过邮件、短信等钓鱼方式让用户点击存在漏洞的链接。

  记者注意到,8月17日和18日,苹果中国官方密集发布系统更新,包含iOS 15.6.1、iPadOS 15.6.1、MacOS Monterey 12.5.1、watchOS 8.7.1以及Safari 浏览器 15.6.1。从更新提示看,以上软件均与安全性有关,苹果也提醒所有用户尽快安装。

  前述360漏洞研究院人士指出,该漏洞实际上是新漏洞老手法,攻击方式上没有过于特别的东西,但值得重视的是,近几年苹果公司引入了非常多而且有效的安全防护措施,不断加大攻击难度,在业界也引起了广泛的关注,并且得到广大安全从业者的赞誉,“在这种情况下依然不断出现在野漏洞攻击事件,对苹果公司来说是重大的考验和挑战”。

  对普通民众而言,本次漏洞不太可能造成大范围的问题。通常情况下,当iPhone等手机的漏洞被利用时,往往是有针对性的,攻击一般集中于一小部分人。不过,沦沦建议广大用户不要对数字安全和隐私保护放松戒备。

  “现在信息泄露这么严重,别人拿到你的信息很容易,如果这个漏洞大范围公开的话,应该会有黑产对信息泄露的一大批人下手,比如批量给他们发短信或邮件信息,诱骗去点击。”因此,他强烈建议广大数字产品用户不要点击来历不明的链接、不要访问一些恶意网站以及公开免费WiFi尽量不要去使用。

;


返回网站首页

本文评论
车企加快布局动力电池领域_动力电池产业发展规划
  中国证券报消息,今年以来,随着动力电池原材料价格的加速上涨,动力电池价格涨幅明显,车企在利润端面临不小的压力。面对这一局面,广汽集团、本田汽车、蔚来等众多车企加速谋划...
日期:09-09
四款新机硬碰苹果14!华为Mate 50配置全曝光 海思自研NPU+1Hz刷新率屏
从目前曝光的细节看,iPhone 14和Mate 50都要在9月7日发布,而苹果和华为这场旗舰大战一触即发,如果都是四款机型,你更看好谁呢?现在,网上已经曝光了所谓Mate 50系列的配置,包含了四...
日期:08-19
iPhone14预售价现身:6699元起 新增Plus型号_iphone14预计上市时间价格
9月5日消息,今日早间,“iPhone14预售价现身”词条登上微博热搜。不少微博博主晒出了线下店iPhone14的预售价格,最低6699元起。微信公众号授权开发据微博博主@李昂昂昂啊晒出的...
日期:09-05
三年亏损43.74亿元!第四家港股上市造车新势力来了!一手中签率100%,上市即破发!
  记者丨孙磊  第四家登陆港股的造车新势力来了。  9月29日,零跑汽车以股票代码9863在香港联交所挂牌上市,成为继小鹏汽车、理想汽车、蔚来之后第四家实现港股IPO的企业...
日期:09-29
2020年第四季度中国手机市场份额_Counterpoint:2022年Q2全球手机市场营业利润同比增长6%
9月30日消息:据Counterpoint市场监测服务最新研究显示,2022年第二季度,全球手机的收入同比下降2%,环比下降15%,至958亿美元。小米11 Ultra拆解全球手机营业利润同比增长6%至131...
日期:10-05
COLMO中央空调荣誉呈现 | 余隆携手广交团成立65周年,时隔九年再执棒,新作致意家乡父老
9 月 14 日,“COLMO之美,广交天下知音——广州交响乐团成立 65 周年巡演”第二站武汉的演出在武汉琴台音乐厅震撼上演。余隆携手青年二胡演奏家陆轶文,与广州交响乐团一起以音...
日期:09-23
2022 OPPO开发者大会:丰沛心灵,一路同行_Oppo开发者大会
中关村在线消息:今天下午两点,OPPO开发者大会正式开始。此次会议以“丰沛心灵 一路同行”为主题,提出OPPO对未来生态的新思考。同时,OPPO将发布全新ColorOS 13和面向未来的智慧...
日期:08-31
雷军内部信:小米总裁王翔月底退休 卢伟冰接任_小米副总裁卢伟冰是哪里人
  雷军发布内部信称,现任小米总裁王翔将迎来规划已久的退休,将于2022年12月30日正式卸任集团总裁职务,同时,继续作为高级顾问为公司服务。经过公司合伙人委员会的慎重讨论和协...
日期:12-23
向小米OPPO看齐 苹果考虑为iPhone上陶瓷材质:新专利现身
智能手机后盖主流材质包括塑料、玻璃、素皮,少部分高端旗舰使用陶瓷,比如小米MIX 4、OPPO Find X5 Pro等等。现在有迹象表明,苹果正在调研陶瓷材质,未来iPhone不排除上陶瓷后盖...
日期:08-16
“3秒生成行程卡纪念版”被疯传!小程序因涉嫌违规已暂停服务「行程卡小程序崩了」
12月13日0点起,陪伴了我们两年多的通信行程卡”服务正式下线。很多人都在最后进行截图纪念,即是纪念过去两年的经历,也是纪念这两年中的自己。雷克萨斯es涨价了但与此同时,也有...
日期:12-19
小米MIX Fold 2开售:8999起 金色黑色两款可选_小米MIX FOLD售价9999起
昨晚小米MIX Fold 2手机正式发布,而新机有着更轻薄的机身,并且外屏调整到了21:9的分辨率,不再像一代那样修长,外屏尺寸为6.56英寸的三星E5屏幕,此次内外屏都升级到了120Hz,弥补了1...
日期:08-13
华为Mate 50开售:全新XMAGE影像+昆仑玻璃+北斗卫星  4999元起!
今天10:08,华为Mate 50系列正式开售,此次共发售三款机型:Mate 50、Mate 50 Pro、Mate 50 RS保时捷设计,售价4999元起,另外一款机型华为Mate 50E将于10月份开售,售价3999元起。据了...
日期:09-21
airpods2代使用方法设置音量_新款AirPods Pro售价1899元 耳机柄可调节音量搭载H2芯片
9月8日 消息:在今日凌晨的苹果秋季发布会上,苹果正式推出了新款AirPods Pro,这也是时隔三年之后,苹果再次发布AirPods Pro,售价1899元。据悉,新款AirPods Pro采用了H2芯片,降噪效...
日期:09-08
小特朗普将出任推特CEO? 本人回应了「特朗普刚刚发推特」
凤凰网科技讯 12月22日消息,近日有消息称特朗普长子将出任推特CEO的消息流传,声称马斯克卸任后将会让小特朗普出任推特CEO。对此,小特朗普在本人推特回应称,很不幸,这是假新闻。U...
日期:12-22
年前买4G版Apple Watch 3可随时退 主因蜂窝网络支持顺延
年前买4G版AppleWatch3可随时退主因蜂窝网络支持顺延沃尔沃宣布2025年实现全面电气化在智能手表行业,苹果AppleWatch可以说是无可争议的明星产品,大受消费者喜爱。当然,其也因...
日期:07-16
这种矿泉水全部召回!_矿泉水会坏掉吗
这种矿泉水全部召回!Facebook 扎克伯格近日,江苏省市场监督管理局通报称,已完成省级食品安全监督抽检任务754批次,涉及粮食加工品、肉制品、饮料、餐饮食品等,根据食品安全国家标...
日期:07-16
游戏玩家注意 Win11要关闭这两个功能:帧数提升5帧「win10开启游戏帧数」
尽管玩家吐槽不少,但是Steam平台上Win11系统份额差不多已有1/4,越来越多的游戏玩家开始升级到Win11平台了。根据微软所说,Win11是针对游戏玩家优化的平台,带来了不少新功能,包括D...
日期:10-11
iQOO7是5g吗_国外iQOO Z6 5G手机曝光 骁龙7系芯片 80W快充
据外媒爆料,iQOO正在研发Z6系列智能手机,快充速度提升到80W的级别。目前已经发布的iQOO Z6 Pro支持66W快充,iQOO 6则支持44W快充,在印度发布的iQOO Z6 5G的充电速度只有18W。近...
日期:08-16
Redmi K60现已上架 可以预约
中关村在线消息:今天早上,小米官方正式宣布,Redmi K60宇宙定档12月27日晚7点。美团点评战略分析采用骁龙710处理器的手机这次Redmi K60并没有藏着掖着,直接上了真机渲染图海报。...
日期:12-23
今年苹果预计产量是好于去年吗?_消息称iPhone 14需求不及预期,苹果取消今年增产计划
9月28日消息,知情人士透露,由于此前预期的新手机需求激增并未出现,苹果取消增加新款iPhone产量的既定计划。iPhone 14系列智能手机发布后,苹果公司曾希望新品上市能引发销量井喷...
日期:09-29