iOS的6个重大漏洞!

Google旗下安全团队Project Zero的两名成员日前公布了影响iOS系统的6个“无交互”安全漏洞中其中5个的详细信息和演示用攻击代码,这些漏洞可通过iMessage对设备发动攻击。7月22日,苹果发布了iOS 12.4版,修复了这6个安全漏洞。其中一个“无交互”漏洞的细节此次并未公布,是因为iOS 12.4补丁还没有完全解决问题。

据Google研究人员称,这6个安全漏洞中的4个(CVE-2019-8641(细节保密)、CVE-2019-8647、CVE-2019- 8660 和CVE-2019-8662)可以使第三方远程操作iOS设备上的恶意代码,而无需用户交互。攻击者需要做的只是向受害者的手机发送一条“错误格式”的消息,一旦用户打开并查看接收到的项目,恶意代码就会被执行。而第5个和第6个漏洞(CVE-2019- 8624 和CVE-2019-8646)允许攻击者从设备内存中泄漏数据,并从远程设备读取文件,同样无需用户干预。

Google Project Zero安全团队成立于2014年7月,专为第三方软件寻找漏洞。他们并不会利用这些漏洞,只会对第三方软件开发商发出警告,以避免被恶意利用。

五个获得修补的漏洞的细节已在网上公布,但最后的一个漏洞在它被苹果公司解决之前仍不会公布。不管怎么样,如果你还没有把你的iPhone升级到iOS 12.4,最好马上就去升级。下周,在拉斯维加斯举行的黑帽(Black Hat)安全会议上,西尔瓦诺维奇将发表关于无交互iPhone攻击的演讲。幸运的是,这些漏洞是由安全研究人员发现的,他们无意利用这些漏洞来谋利。像这样的漏洞对拦截工具和监视软件的制造商来说是价值连城的,在苹果为其防御软件系统打上补丁之前,可能会有人愿意为了获取这些漏洞信息出价数百万美元。通过向苹果披露这些漏洞,两位安全研究人员为全世界的iOS用户做了一件好事。

在手机行业下半场竞赛里,系统安全与流畅是手机博弈的关键。如果说配置和硬件要求手机厂商大秀肌肉,但如今性能比拼的趋势明显放缓,再彼此拉不开太大差异的时候,如何在系统层面做好优化,才是最终的胜负手。

  • 发表于:
  • 原文链接:https://kuaibao.qq.com/s/20190801A04AWV00?refer=cp_1026
  • 腾讯「云+社区」是腾讯内容开放平台帐号(企鹅号)传播渠道之一,根据《腾讯内容开放平台服务协议》转载发布内容。

扫码关注云+社区

领取腾讯云代金券