服务器 > 网络安全 > 脚本攻防

iPhone和Mac也会被黑 一条iMessage密码可能就被盗了

65人参与 2016-07-27 脚本攻防

一直以来苹果系统的安全性都是比安卓要高的,但是再安全的系统也免不了漏洞,苹果也一样。最近爆出的新漏洞,这次出现在苹果设备上、编号为cve-2016-4631的高危漏洞(针对不同操作系统的编号会有差异,这里4631针对的是ios),要利用起来真是相当容易,因为的确是只要给受害者的苹果设备发条mms多媒体消息,或者imessage,攻击者就能获取到用户的身份凭证信息。

40980987663.jpg

只要收到消息就被感染

这里所谓的身份凭证信息,具体包括了wifi密码、登录凭证、电子邮箱登录信息等。该漏洞的影响范围比较广,包括了苹果的绝大部分操作系统,有macos(也就是os x)、watchos、tvos、watchos,以及ios。所以iphone、ipod touch、apple watch、apple tv、mac设备用户都需要注意。

该漏洞是由思科talos高级研究员tyler bohan上报的,不过bohan并没有公布此漏洞的细节,我们所知的也比较有限。

该高危漏洞存在于imageio中——imageio实际上是上述这些操作系统的一个api。攻击者可以构造一个tiff文件(一种图片文件格式)——其中包含利用漏洞的恶意代码,然后将这张图片以mms或imessage的形式发给苹果用户。

苹果用户收到消息之后就中招了,这个过程不需要用户进行任何交互操作,因为系统会自动对收到的图片进行处理。具体说利用该漏洞能做什么,如上所述就是从设备内存中获取储存的身份凭证信息。从不需要用户交互这个角度来说,该漏洞的确是高危级别。bohan将之称作是“非常危险的bug”。

另外除了通过发消息的方式,要利用该漏洞也可以构建包含恶意代码的网页,苹果用户用safari浏览该网页就可致身份凭证信息泄露,这个过程也不需要用户在网页上进行任何操作。

150d1537-b86a-4c6c-b704-c54501e5faa3.png

请尽快将系统升级到最新版

不过这一漏洞相对不同的苹果操作系统,还是需要区别对待的。我们都知道ios本身的安全机制做得不错,所以虽然ios也存在imageio漏洞,但由于沙盒机制的关系,攻击者如果需要进一步获取iphone的控制权,还需要对ios系统进行越狱。而且苹果已经在前两天发布的ios 9.3.3系统中修复了该漏洞。

macos的情况就不同了,按照bohan的说法,攻击者利用该漏洞可实现mac设备的远程访问,一封邮件就能搞定你的mac,这危险程度的确可见一斑。好在苹果也已经在自家官方发布了安全公告,最新的os x ei capitan 10.11.6已对此漏洞做出修复。其他各款苹果操作系统情况类似,还包括safari浏览器。

其实这次苹果的这一漏洞比较容易让人联想到android之上的stagefright漏洞,也是一条消息就能被攻击者利用。而bohan认为,这次在苹果设备上发现的漏洞较之有过之无不及。另外他预计黑客很快就会找到利用这一漏洞的方法,所以各位苹果用户如果你还没有将系统升级到最新版,记得尽快升级。

(0)
打赏 微信扫一扫 微信扫一扫

您想发表意见!!点此发布评论

推荐阅读

https加密也被破解 HEIST攻击从加密数据获取明文

08-10

黑客都很厉害吗 厉害的只是一小部分

07-11

详解Filezilla server 提权

05-13

如何逆向破解HawkEye keylogger键盘记录器进入攻击者邮箱

07-06

sql手工注入语句&SQL手工注入大全

09-06

你的账号密码是怎样丢失的?暴力破解攻击的检测和防御

05-26

猜你喜欢

版权声明:本文内容由互联网用户贡献,该文观点仅代表作者本人。本站仅提供信息存储服务,不拥有所有权,不承担相关法律责任。 如发现本站有涉嫌抄袭侵权/违法违规的内容, 请发送邮件至 2386932994@qq.com 举报,一经查实将立刻删除。

发表评论