注意了!你的苹果系统可能存在这些安全隐患

研究人员IllusionOfChaos声称早在今年上半,便向苹果通报4项影响作业系统的安全漏洞,但截至上周推出的iOS 15.0,苹果只修补了其中1项漏洞,并且从未提及漏洞发现者IllusionOfChaos。苹果的让态度让这位研究人员感到十分失望,并于上周公布了4项最新iOS 15的安全漏洞。

[[426579]]

自称为IllusionOfChaos的研究人员指出,他在3月到5月间向苹果通报4项漏洞。根据业界的挖掘奖励制度,软件大厂除了应在确认漏洞后于合理时间内修补,并且要在安全公告公开承认回应漏洞的研究人员的贡献,且提供相应奖金。但是,这名研究人员对苹果的态度感到失望。在这4项漏洞中,苹果修补了其中一项,但是从头到尾没有在安全公告中提及他。更严重的是,另3项漏洞一直未修补,连最新推出的iOS 15都还有这批漏洞。

其中已修补的漏洞名为Analyticsd,允许用户安装的App访问iPhone或iPad的隐私iOS分析信息。这些分析信息位于“设置”>“隐私”>“分析&改善”>“分析信息”下,该漏洞则允许App在未经同意下径自访问,不过苹果已在7月间的iOS/iPadOS 14.7更新版中解决。

其实在公告中看不到有关漏洞的描述,因为苹果根本没写出来,当然也未提及他的名字。苹果在他找上门理论后说这是处理瑕疵,会在下一版更新中补上信息。不过苹果之后连续3次安全更新,包括9月中的iOS 14.8及上周的iOS 15.0,始终没有履行诺言。

另外3项漏洞则一直未见修补,研究人员认为他已经给苹果够多时间了,于是决定公布。他说他等的时间远远超过业界安全漏洞的缄默期作法,不论是Google的90天或ZDI的120天。

这3项未修补漏洞如下:Gamed 0-Day,允许Apple Store下载的App非授权访问Apple ID邮件、帐号全名、验证凭证、读取Core Duet共享联络人数据库中的信息、快速拨号数据库、联络人数据库等。

Nehelper Enumerated 0-day漏洞可使某一App经由bundle ID,判断设备上安装了什么其他App。Nehelper Wi-Fi 0-day则让可访问定位信息的App,径自使用Wi-Fi网路。

其中Gamed 0-Day漏洞较为严重。IllusionOfChaos认为根据苹果的漏洞挖掘奖励标准,这应该是个值10万美元的漏洞。

iOS 15已经修补了其中可被访问信息的部分瑕疵。但曾为苹果开发Apple Watch 键盘App FlickType的研究人员Kosta Eleftheriou则证实,Gamed 0-day漏洞仍影响iOS 14.8及iOS 15。

The Register引述安全专家Patrick Wardle指出,这些漏洞虽然严重,但不太可能发生,因为有不当访问意图的App,应该会被在上架App Store前被苹果审查发现。比较大的问题是,这表示苹果可能明知有漏洞,却仍然释出了iOS 15。

苹果于周日联系研究人员,对延迟回应致歉并感谢他的贡献,也表达公司正在研究这些漏洞以便解决。

媒体相信,苹果应该会在近日内释出iOS 15的更新版。苹果上周在iOS 15开放下载几小时内,即已释出iOS 15.1 beta版解决一些功能瑕疵。

 

文章来源网络,作者:运维,如若转载,请注明出处:https://shuyeidc.com/wp/142573.html<

(0)
运维的头像运维
上一篇2025-03-09 07:25
下一篇 2025-03-09 07:26

相关推荐

  • 个人主题怎么制作?

    制作个人主题是一个将个人风格、兴趣或专业领域转化为视觉化或结构化内容的过程,无论是用于个人博客、作品集、社交媒体账号还是品牌形象,核心都是围绕“个人特色”展开,以下从定位、内容规划、视觉设计、技术实现四个维度,详细拆解制作个人主题的完整流程,明确主题定位:找到个人特色的核心主题定位是所有工作的起点,需要先回答……

    2025-11-20
    0
  • 社群营销管理关键是什么?

    社群营销的核心在于通过建立有温度、有价值、有归属感的社群,实现用户留存、转化和品牌传播,其管理需贯穿“目标定位-内容运营-用户互动-数据驱动-风险控制”全流程,以下从五个维度展开详细说明:明确社群定位与目标社群管理的首要任务是精准定位,需明确社群的核心价值(如行业交流、产品使用指导、兴趣分享等)、目标用户画像……

    2025-11-20
    0
  • 香港公司网站备案需要什么材料?

    香港公司进行网站备案是一个涉及多部门协调、流程相对严谨的过程,尤其需兼顾中国内地与香港两地的监管要求,由于香港公司注册地与中国内地不同,其网站若主要服务内地用户或使用内地服务器,需根据服务器位置、网站内容性质等,选择对应的备案路径(如工信部ICP备案或公安备案),以下从备案主体资格、流程步骤、材料准备、注意事项……

    2025-11-20
    0
  • 如何企业上云推广

    企业上云已成为数字化转型的核心战略,但推广过程中需结合行业特性、企业痛点与市场需求,构建系统性、多维度的推广体系,以下从市场定位、策略设计、执行落地及效果优化四个维度,详细拆解企业上云推广的实践路径,精准定位:明确目标企业与核心价值企业上云并非“一刀切”的方案,需先锁定目标客户群体,提炼差异化价值主张,客户分层……

    2025-11-20
    0
  • PS设计搜索框的实用技巧有哪些?

    在PS中设计一个美观且功能性的搜索框需要结合创意构思、视觉设计和用户体验考量,以下从设计思路、制作步骤、细节优化及交互预览等方面详细说明,帮助打造符合需求的搜索框,设计前的规划明确使用场景:根据网站或APP的整体风格确定搜索框的调性,例如极简风适合细线条和纯色,科技感适合渐变和发光效果,电商类则可能需要突出搜索……

    2025-11-20
    0

发表回复

您的邮箱地址不会被公开。必填项已用 * 标注