在线观看www成人影院-在线观看www日本免费网站-在线观看www视频-在线观看操-欧美18在线-欧美1级

0
  • 聊天消息
  • 系統(tǒng)消息
  • 評論與回復
登錄后你可以
  • 下載海量資料
  • 學習在線課程
  • 觀看技術視頻
  • 寫文章/發(fā)帖/加入社區(qū)
會員中心
創(chuàng)作中心

完善資料讓更多小伙伴認識你,還能領取20積分哦,立即完善>

3天內不再提示

黑客揪出蘋果iOS重大漏洞

我快閉嘴 ? 來源:環(huán)球科學 ? 作者:王昱 ? 2020-12-04 13:33 ? 次閱讀

來自谷歌信息安全團隊Project Zero的研究人員伊恩·比爾(Ian Beer)開發(fā)并公布了這個漏洞。Project Zero是谷歌公司在2014年公開的一個信息安全團隊,專門負責找出各種軟件的安全漏洞,特別是零日漏洞(Zero-day),即還沒有補丁的安全漏洞。該團隊在發(fā)現(xiàn)安全漏洞后,會立即通知軟件開發(fā)者,在漏洞被修復前,不會對外公布。但是90天后,不論漏洞是否已被修復,都會自動公開。

Project Zero的創(chuàng)始人克里斯·埃文斯(Chris Evans)在接受采訪時說:“(這個漏洞的發(fā)現(xiàn))是一項了不起的工作。該漏洞十分嚴重,無需接觸手機就能發(fā)動攻擊這一點非常可怕。當你走在路上,手機在包里時這種攻擊就能發(fā)生,Wi-Fi數(shù)據(jù)包隨時都能入侵你的設備。”

伊恩·比爾是英國著名的計算機安全專家,有人認為他是最好的iOS黑客之一。他曾發(fā)現(xiàn)大量iOS漏洞,也曾制作iOS的越獄版本。在其12月1日發(fā)布的3萬字的帖子中,詳細描述了他花費6個月獨自開發(fā)和驗證漏洞的過程。其攻擊是通過AWDL驅動程序中的緩沖區(qū)溢出(buffer overflow)完成的。

關于AWDL

AWDL協(xié)議全稱為Apple Wireless Direct Link,是隔空投送和隨航等功能的底層協(xié)議。隔空投送是蘋果設備之間互相傳輸文件的一種方式,而隨航可以將iPad變成蘋果筆記本的擴展顯示屏。

在日常生活中,當我們通過無線方式在不同設備間傳輸文件時,可能較多使用微信,QQ,電子郵件等方式。這種情況下,數(shù)據(jù)包會從設備通過電磁波信號發(fā)向路由器,再由網線傳輸?shù)焦庳垼缶屯ㄟ^光纖傳入運營商,到達相應服務器后,再將數(shù)據(jù)包原路返回,傳輸給另一個設備。

或者是在同一Wi-Fi環(huán)境下,進行投屏或其他操作,數(shù)據(jù)包至少也會經過路由器的中轉。

但是Wi-Fi所用的電磁波波長不短(常見的2.4GHz和5GHz波長分別為12.5cm和6cm),電磁波并不會嚴格沿著一條直線傳播,它會向四面八方傳播。同時,由于Wi-Fi設備都同時擁有接收和發(fā)射Wi-Fi信號的能力,理論上不需要經過路由器的中轉,設備和設備之間可以直接通信。而AWDL協(xié)議正是這樣做的。

悄無聲息的攻擊

漏洞產生的原因是緩沖區(qū)溢出,即向緩沖區(qū)寫入超出其容量的數(shù)據(jù)。緩沖區(qū)溢出是安全漏洞產生的重要原因之一,實際上,1988年第一個通過互聯(lián)網傳播的蠕蟲病毒——莫里斯蠕蟲(Morris worm)——就利用了緩沖區(qū)溢出。

比爾在帖子中寫到:“想象一下?lián)碛羞@種能力的攻擊者所感受到的力量。當我們越來越多的將心血放進這些設備,攻擊者可以輕易地從毫無戒心的目標上獲得大量信息。”

比爾開發(fā)了幾種攻擊方式。其中最先進的一種向被攻擊設備安裝了一個植入程序,可以獲得用戶的所有個人信息,包括郵件、照片、信息、密碼等。攻擊者可以用一臺筆記本,一個樹莓派和一些Wi-Fi適配器進行攻擊。植入程序大約需要2分鐘的安裝時間,但是比爾表示,如果寫出一個更高效的攻擊程序,那么攻擊過程可能在幾秒鐘內就能完成。攻擊并不需要你的設備開啟隔空投送的功能,比爾甚至想出了強制開啟對方設備AWDL的辦法。

比爾還制作了演示視頻,在視頻中,受害者的iPhone 11 Pro與攻擊者隔開。其間攻擊者沒有接觸過手機,但是兩分鐘后,攻擊者輕易獲得了手機剛剛拍攝的照片。

除了獲取數(shù)據(jù)之外,攻擊者利用其他攻擊方法,還能遠程操控手機打開應用程序,甚至開關機。攻擊者可以通過這種方式來監(jiān)聽監(jiān)視受害者。

攻擊可以在攻擊者的Wi-Fi覆蓋范圍之內進行。使用定向天線,更高功率的發(fā)射器,可以將攻擊范圍提升到很遠的距離。

蘋果公司在今年5月的更新中修復了這個漏洞,在其更新日志中也提到了比爾。

如何避免漏洞威脅

計算機漏洞一直是威脅信息安全的重大威脅。2018年,Project Zero發(fā)現(xiàn)了著名的“熔斷”和“幽靈”漏洞,影響了幾乎整個個人電腦市場。

這兩個漏洞存在于大部分英特爾x86/x86-64處理器中,在微軟發(fā)布針對漏洞的補丁后,2015年及之前生產的intel處理器出現(xiàn)了較為明顯的性能下降,有些測試中降幅甚至達到30%。而對于Intel的處理方式,Linux之父林納斯·托瓦茲(Linus Torvalds)強烈表達了他的不滿,并稱其處理方式為“全然的垃圾”(COMPLETE AND UTTER GARBAGE)。

而為了避免漏洞再次出現(xiàn),以及盡快發(fā)現(xiàn)未知的漏洞并將其修復,Beer在帖中提出了3項重要建議。

首先,對于如何現(xiàn)代化核心遺留代碼,應該有一個長期的策略和計劃。此次漏洞中涉及的重要文件vm_map.c,其最初版本寫于1985年,而至今還在使用。

其次,對于如何快速提高新代碼的質量,應該制定短期策略。例如進行廣泛的自動化測試,對關鍵的、對安全敏感的代碼進行審查,以及創(chuàng)作高質量的內部文檔,以便開發(fā)人員可以了解其代碼在整體安全框架中的位置。

最后,對安全性測試應該有新的嘗試,不能局限于模糊測試。這不僅意味著要嘗試進行更多樣化的分析,還要付出大量努力,了解攻擊者的工作方式,并比他們做得更好來擊敗他們。

當然,這些都是科技公司的任務。至于消費者,保持設備進行系統(tǒng)更新,形成健康的上網習慣即可。好消息是,蘋果也表示,大部分iPhone和iPad用戶都會定期更新設備。
責任編輯:tzh

聲明:本文內容及配圖由入駐作者撰寫或者入駐合作網站授權轉載。文章觀點僅代表作者本人,不代表電子發(fā)燒友網立場。文章及其配圖僅供工程師學習之用,如有內容侵權或者其他違規(guī)問題,請聯(lián)系本站處理。 舉報投訴
  • iPhone
    +關注

    關注

    28

    文章

    13499

    瀏覽量

    204991
  • 谷歌
    +關注

    關注

    27

    文章

    6225

    瀏覽量

    107618
  • iOS
    iOS
    +關注

    關注

    8

    文章

    3399

    瀏覽量

    152574
收藏 人收藏

    評論

    相關推薦
    熱點推薦

    蘋果停止簽署iOS18.2.1 升級用戶無法再降級

    近日,蘋果于 2 月 4 日停止了對 iOS 18.2.1 版本的簽名。 據(jù)了解,蘋果于 1 月 7 日發(fā)布 iOS 18.2.1 版本更新,旨在修復一些重要問題,可惜未詳細說明具體修
    的頭像 發(fā)表于 02-05 16:26 ?669次閱讀

    蘋果正式推送iOS 18.1版更新

    今日,蘋果公司正式發(fā)布了iOS 18.1正式版更新,為海外iPhone用戶解鎖了多項創(chuàng)新功能。其中,尤為引人注目的Apple Intelligence系統(tǒng)已正式登陸iPhone 15 Pro及iPhone 16全系等高端機型,這標志著
    的頭像 發(fā)表于 10-29 14:39 ?1162次閱讀

    蘋果推送iOS 18.2 Beta 1,Siri接入ChatGPT技術

    10月24日最新報道,蘋果公司于今日向開發(fā)人員發(fā)布了iOS 18.2 Beta 1版本,此版本專為支持Apple Intelligence的設備設計,涵蓋iPhone 15 Pro系列及iPhone
    的頭像 發(fā)表于 10-24 14:24 ?1119次閱讀

    蘋果終止iOS 18.0簽署,升級后用戶無法降級回舊版

    近期,蘋果公司宣布了一項關于iOS系統(tǒng)的重要變動:不再為iOS 18.0系統(tǒng)提供簽署服務。這意味著,一旦iPhone用戶升級到了比iOS 18.0更高的版本,他們將無法再退回至
    的頭像 發(fā)表于 10-11 16:10 ?2013次閱讀

    蘋果iOS 18全智能AI功能引矚目,但國行用戶初期無緣體驗

    蘋果公司今日凌晨正式向全球iPhone用戶推出了iOS 18的正式版更新,然而,萬眾期待的iOS 18智能AI功能的具體上線時間表卻成為了用戶關注的焦點。據(jù)蘋果官方宣布,這一創(chuàng)新性的智
    的頭像 發(fā)表于 09-18 15:38 ?1409次閱讀

    蘋果計劃在iOS 18系統(tǒng)中引入ChatGPT

    在即將發(fā)布的iOS 18系統(tǒng)中,開創(chuàng)性地將ChatGPT融入其中,這一決策標志著蘋果與OpenAI合作關系的重大飛躍。ChatGPT與Siri智能助手的深度融合,旨在共同滿足用戶日益增長的知識需求,為用戶帶來前所未有的智能化交互
    的頭像 發(fā)表于 08-30 14:27 ?957次閱讀

    蘋果宣布停止簽署iOS 17.6版本系統(tǒng)

    蘋果今日宣布停止簽署iOS 17.6版本系統(tǒng),并禁止iPhone用戶降回該版本。此前,蘋果已于8月8日發(fā)布iOS 17.6.1更新。   蘋果
    的頭像 發(fā)表于 08-16 16:12 ?2889次閱讀

    蘋果宣布重大變革:iOS 18.1將開放iPhone支付芯片

    在8月15日公布的重大新聞中,蘋果公司周三震撼宣布了一項前所未有的決定——從即將推出的iOS 18.1版本起,將允許第三方開發(fā)者使用iPhone內置的支付芯片處理交易。這一舉措標志著銀行及其他金融服務提供商將能夠與Apple P
    的頭像 發(fā)表于 08-15 15:38 ?975次閱讀

    蘋果重大突破:iOS 18.1全面開放NFC,開啟全新互聯(lián)時代

     在科技界引發(fā)廣泛關注的8月15日,蘋果宣布了一項令人振奮的決策——即將在iOS 18.1版本中全面開放NFC(Near Field Communication)功能。這一舉措不僅標志著蘋果歷史上
    的頭像 發(fā)表于 08-15 15:11 ?3552次閱讀

    蘋果macOS 15 Sequoia將修復18年老漏洞,筑牢企業(yè)內網安全防線

    8月8日,網絡安全領域傳來重要消息,一個長達18年的安全漏洞正在被黑客廣泛利用,以入侵企業(yè)內網,威脅企業(yè)信息安全。幸運的是,蘋果公司已確認在其即將推出的macOS 15 Sequoia系統(tǒng)中將修復這一長期存在的安全隱患。
    的頭像 發(fā)表于 08-08 17:16 ?772次閱讀

    蘋果智能”將錯過iOS 18首發(fā)

    據(jù)可靠消息來源透露,蘋果公司備受矚目的“蘋果智能”(Apple Intelligence)功能將錯過原定的發(fā)布窗口,不會與即將在秋季推出的iOS 18及iPadOS 18同步面世。這一決策背后
    的頭像 發(fā)表于 07-29 15:14 ?708次閱讀

    從CVE-2024-6387 OpenSSH Server 漏洞談談企業(yè)安全運營與應急響應

    在當今數(shù)字化時代,網絡安全已成為企業(yè)運營中不可忽視的重要一環(huán)。隨著技術的不斷發(fā)展,黑客攻擊手段也在不斷升級,其中0day漏洞的利用更是讓企業(yè)防不勝防。0day漏洞是指在廠商尚未發(fā)布補丁修復的情況下
    的頭像 發(fā)表于 07-10 10:29 ?1780次閱讀
    從CVE-2024-6387 OpenSSH Server <b class='flag-5'>漏洞</b>談談企業(yè)安全運營與應急響應

    請問esp32 smartconfig是否支持蘋果ios系統(tǒng)?

    目前我在官網上有下載到安卓手機上可以使用的apk,可以成功進行smartconfig配網。那么smartconfig配網是否支持蘋果手機?如果不支持,是否只能使用blefi?
    發(fā)表于 06-26 06:15

    IOS連接ESP32 ble,外設名稱和本地名稱不一致是為什么?

    環(huán)境 *使用的模塊或芯片:ESP32-WROOM-32D *IDF版本:ESP-IDF Release v3.3.5 *使用的手機:蘋果ios;版本:14.4.2版本 *BLE測試工具為
    發(fā)表于 06-21 13:31

    CISA緊急公告:需盡快修補微軟Windows漏洞以應對黑客攻擊

    在網絡安全形勢日益嚴峻的今天,美國網絡安全和基礎設施安全局(CISA)于6月14日發(fā)出了一份緊急公告,要求美國聯(lián)邦教育、科學及文化委員會下屬的各機構在短短三周內,即截至7月4日,必須修補微軟Windows 10和Windows 11系統(tǒng)中的關鍵漏洞,以防范潛在的黑客網絡攻
    的頭像 發(fā)表于 06-15 14:47 ?919次閱讀
    主站蜘蛛池模板: 污色网站| 男男失禁play 把尿bl | 亚州国产精品精华液 | 久久久午夜精品 | 深夜国产成人福利在线观看女同 | 日本xxxxx黄区免费看动漫 | 亚洲午夜精品一区二区 | 九色亚洲| 婷婷丁香花 | 五月天激激婷婷大综合丁香 | 国产精品9999久久久久仙踪林 | 台湾三级毛片 | 我想看一级黄色片 | 三级三级三级网站网址 | 亚洲成年人在线 | 欧美精品福利 | 欧美性一区 | 色天天综合网色鬼综合 | 国产三级a三级三级野外 | 中文天堂网 | 亚洲一区三区 | 男男生子大肚play做到生 | 在线视频h | 免费观看交性大片 | 免费在线欧美 | 5g影院午夜伴侣 | 色多多网站 | 九九九精品午夜在线观看 | 性欧美激情在线观看 | 欧美成人亚洲 | 5252a我爱haose01亚洲 | 色综合中文网 | 国产精品福利久久 | 手机看片www xiao2b cm | 亚洲福利午夜 | 一级毛片黄色片 | 国产精品久久女同磨豆腐 | 中文字幕一区二区三区免费看 | 日韩精品在线第一页 | 拍拍拍拍拍拍拍无挡大全免费 | 五月天婷婷网址 |