chinese直男口爆体育生外卖, 99久久er热在这里只有精品99, 又色又爽又黄18禁美女裸身无遮挡, gogogo高清免费观看日本电视,私密按摩师高清版在线,人妻视频毛茸茸,91论坛 兴趣闲谈,欧美 亚洲 精品 8区,国产精品久久久久精品免费

0
  • 聊天消息
  • 系統(tǒng)消息
  • 評論與回復
登錄后你可以
  • 下載海量資料
  • 學習在線課程
  • 觀看技術視頻
  • 寫文章/發(fā)帖/加入社區(qū)
會員中心
創(chuàng)作中心

完善資料讓更多小伙伴認識你,還能領取20積分哦,立即完善>

3天內不再提示

黑客揪出蘋果iOS重大漏洞

我快閉嘴 ? 來源:環(huán)球科學 ? 作者:王昱 ? 2020-12-04 13:33 ? 次閱讀
加入交流群
微信小助手二維碼

掃碼添加小助手

加入工程師交流群

來自谷歌信息安全團隊Project Zero的研究人員伊恩·比爾(Ian Beer)開發(fā)并公布了這個漏洞。Project Zero是谷歌公司在2014年公開的一個信息安全團隊,專門負責找出各種軟件的安全漏洞,特別是零日漏洞(Zero-day),即還沒有補丁的安全漏洞。該團隊在發(fā)現安全漏洞后,會立即通知軟件開發(fā)者,在漏洞被修復前,不會對外公布。但是90天后,不論漏洞是否已被修復,都會自動公開。

Project Zero的創(chuàng)始人克里斯·埃文斯(Chris Evans)在接受采訪時說:“(這個漏洞的發(fā)現)是一項了不起的工作。該漏洞十分嚴重,無需接觸手機就能發(fā)動攻擊這一點非??膳?。當你走在路上,手機在包里時這種攻擊就能發(fā)生,Wi-Fi數據包隨時都能入侵你的設備?!?/p>

伊恩·比爾是英國著名的計算機安全專家,有人認為他是最好的iOS黑客之一。他曾發(fā)現大量iOS漏洞,也曾制作iOS的越獄版本。在其12月1日發(fā)布的3萬字的帖子中,詳細描述了他花費6個月獨自開發(fā)和驗證漏洞的過程。其攻擊是通過AWDL驅動程序中的緩沖區(qū)溢出(buffer overflow)完成的。

關于AWDL

AWDL協(xié)議全稱為Apple Wireless Direct Link,是隔空投送和隨航等功能的底層協(xié)議。隔空投送是蘋果設備之間互相傳輸文件的一種方式,而隨航可以將iPad變成蘋果筆記本的擴展顯示屏。

在日常生活中,當我們通過無線方式在不同設備間傳輸文件時,可能較多使用微信,QQ,電子郵件等方式。這種情況下,數據包會從設備通過電磁波信號發(fā)向路由器,再由網線傳輸到光貓,之后就通過光纖傳入運營商,到達相應服務器后,再將數據包原路返回,傳輸給另一個設備。

或者是在同一Wi-Fi環(huán)境下,進行投屏或其他操作,數據包至少也會經過路由器的中轉。

但是Wi-Fi所用的電磁波波長不短(常見的2.4GHz和5GHz波長分別為12.5cm和6cm),電磁波并不會嚴格沿著一條直線傳播,它會向四面八方傳播。同時,由于Wi-Fi設備都同時擁有接收和發(fā)射Wi-Fi信號的能力,理論上不需要經過路由器的中轉,設備和設備之間可以直接通信。而AWDL協(xié)議正是這樣做的。

悄無聲息的攻擊

漏洞產生的原因是緩沖區(qū)溢出,即向緩沖區(qū)寫入超出其容量的數據。緩沖區(qū)溢出是安全漏洞產生的重要原因之一,實際上,1988年第一個通過互聯網傳播的蠕蟲病毒——莫里斯蠕蟲(Morris worm)——就利用了緩沖區(qū)溢出。

比爾在帖子中寫到:“想象一下擁有這種能力的攻擊者所感受到的力量。當我們越來越多的將心血放進這些設備,攻擊者可以輕易地從毫無戒心的目標上獲得大量信息。”

比爾開發(fā)了幾種攻擊方式。其中最先進的一種向被攻擊設備安裝了一個植入程序,可以獲得用戶的所有個人信息,包括郵件、照片、信息、密碼等。攻擊者可以用一臺筆記本,一個樹莓派和一些Wi-Fi適配器進行攻擊。植入程序大約需要2分鐘的安裝時間,但是比爾表示,如果寫出一個更高效的攻擊程序,那么攻擊過程可能在幾秒鐘內就能完成。攻擊并不需要你的設備開啟隔空投送的功能,比爾甚至想出了強制開啟對方設備AWDL的辦法。

比爾還制作了演示視頻,在視頻中,受害者的iPhone 11 Pro與攻擊者隔開。其間攻擊者沒有接觸過手機,但是兩分鐘后,攻擊者輕易獲得了手機剛剛拍攝的照片。

除了獲取數據之外,攻擊者利用其他攻擊方法,還能遠程操控手機打開應用程序,甚至開關機。攻擊者可以通過這種方式來監(jiān)聽監(jiān)視受害者。

攻擊可以在攻擊者的Wi-Fi覆蓋范圍之內進行。使用定向天線,更高功率的發(fā)射器,可以將攻擊范圍提升到很遠的距離。

蘋果公司在今年5月的更新中修復了這個漏洞,在其更新日志中也提到了比爾。

如何避免漏洞威脅

計算機漏洞一直是威脅信息安全的重大威脅。2018年,Project Zero發(fā)現了著名的“熔斷”和“幽靈”漏洞,影響了幾乎整個個人電腦市場。

這兩個漏洞存在于大部分英特爾x86/x86-64處理器中,在微軟發(fā)布針對漏洞的補丁后,2015年及之前生產的intel處理器出現了較為明顯的性能下降,有些測試中降幅甚至達到30%。而對于Intel的處理方式,Linux之父林納斯·托瓦茲(Linus Torvalds)強烈表達了他的不滿,并稱其處理方式為“全然的垃圾”(COMPLETE AND UTTER GARBAGE)。

而為了避免漏洞再次出現,以及盡快發(fā)現未知的漏洞并將其修復,Beer在帖中提出了3項重要建議。

首先,對于如何現代化核心遺留代碼,應該有一個長期的策略和計劃。此次漏洞中涉及的重要文件vm_map.c,其最初版本寫于1985年,而至今還在使用。

其次,對于如何快速提高新代碼的質量,應該制定短期策略。例如進行廣泛的自動化測試,對關鍵的、對安全敏感的代碼進行審查,以及創(chuàng)作高質量的內部文檔,以便開發(fā)人員可以了解其代碼在整體安全框架中的位置。

最后,對安全性測試應該有新的嘗試,不能局限于模糊測試。這不僅意味著要嘗試進行更多樣化的分析,還要付出大量努力,了解攻擊者的工作方式,并比他們做得更好來擊敗他們。

當然,這些都是科技公司的任務。至于消費者,保持設備進行系統(tǒng)更新,形成健康的上網習慣即可。好消息是,蘋果也表示,大部分iPhone和iPad用戶都會定期更新設備。
責任編輯:tzh

聲明:本文內容及配圖由入駐作者撰寫或者入駐合作網站授權轉載。文章觀點僅代表作者本人,不代表電子發(fā)燒友網立場。文章及其配圖僅供工程師學習之用,如有內容侵權或者其他違規(guī)問題,請聯系本站處理。 舉報投訴
  • iPhone
    +關注

    關注

    28

    文章

    13518

    瀏覽量

    215080
  • 谷歌
    +關注

    關注

    27

    文章

    6244

    瀏覽量

    110261
  • iOS
    iOS
    +關注

    關注

    8

    文章

    3400

    瀏覽量

    155173
收藏 人收藏
加入交流群
微信小助手二維碼

掃碼添加小助手

加入工程師交流群

    評論

    相關推薦
    熱點推薦

    兆芯加入基礎軟硬件產品漏洞生態(tài)聯盟

    近日,CCS 2025成都網絡安全技術交流系列活動——國家漏洞庫(CNNVD)基礎軟硬件產品漏洞治理生態(tài)大會在成都成功舉辦。來自國家關鍵基礎設施單位、基礎軟硬件企業(yè)、高??蒲袡C構的數百名代表齊聚一堂,共商網絡安全發(fā)展大計。
    的頭像 發(fā)表于 09-22 13:50 ?623次閱讀

    行業(yè)觀察 | 微軟發(fā)布高危漏洞更新,涉及 Windows、Office、SQL Server 等多款產品

    微軟于2025年9月的“補丁星期二”發(fā)布了81個漏洞的修復更新,覆蓋Windows、MicrosoftOffice、SQLServer等核心產品。本次更新修復了2個已被公開披露的零日漏洞,并有9個
    的頭像 發(fā)表于 09-12 17:05 ?2163次閱讀
    行業(yè)觀察 | 微軟發(fā)布高危<b class='flag-5'>漏洞</b>更新,涉及 Windows、Office、SQL Server 等多款產品

    行業(yè)觀察 | Azure、RDP、NTLM 均現高危漏洞,微軟發(fā)布2025年8月安全更新

    微軟2025年8月的“補丁星期二”發(fā)布了針對Windows、Office、SQLServer、Exchange、Azure等產品的107個漏洞的修復更新。本月更新包含:?1個已公開披露的零日漏洞
    的頭像 發(fā)表于 08-25 17:48 ?2064次閱讀
    行業(yè)觀察 | Azure、RDP、NTLM 均現高危<b class='flag-5'>漏洞</b>,微軟發(fā)布2025年8月安全更新

    CY7C65215使用IOS中的USB CDC UART類驅動程序是否可以與IOS一起工作?

    我知道 CY7C65215 沒有適用于 IOS 的驅動程序。但是,使用 IOS 中的 USB CDC UART 類驅動程序是否可以與 IOS 一起工作? 我們正在考慮在我們的設備中安裝 CY7C65215 而不是 FTDI US
    發(fā)表于 04-30 07:57

    請問TapLinx IOS SDK與Xcode 16不兼容嗎?

    ]/taplinxlibrary/taplinxlibrary.swiftmodule/arm64-apple-ios.swiftmodule 清理 Build / 刪除 DerivedData 目錄,然后
    發(fā)表于 04-02 06:19

    如何利用iptables修復安全漏洞

    隨著網絡安全威脅的不斷增加,安全中心掃描越來越頻繁。尤其是在大數據安全中心的漏洞報告中,許多漏洞在生產環(huán)境中無法通過服務升級來修復。
    的頭像 發(fā)表于 03-18 18:02 ?874次閱讀

    微軟Outlook曝高危安全漏洞

    行為者瞄準的目標。 CISA在公告中明確要求,所有美國聯邦機構必須在2月27日之前為其系統(tǒng)部署相應的補丁措施,以防范該漏洞帶來的潛在風險。這一緊迫性凸顯了漏洞的嚴重性及其對國家安全構成的威脅。 據悉,已有黑客組織開始利用該
    的頭像 發(fā)表于 02-10 09:17 ?822次閱讀

    AMD與谷歌披露關鍵微碼漏洞

    近日,AMD與谷歌聯合公開披露了一個在2024年9月發(fā)現的關鍵微碼漏洞,該漏洞主要存在于AMD的Zen 1至Zen 4系列CPU中,特別是針對服務器/企業(yè)級平臺的EPYC CPU。 這一漏洞被編號
    的頭像 發(fā)表于 02-08 14:28 ?800次閱讀

    蘋果為iPhone 11系列重新發(fā)布iOS 18.3版本更新

    蘋果公司針對 iPhone 11、iPhone 11 Pro 以及 iPhone 11 Pro Max,重新發(fā)布了 iOS 18.3 版本更新,此次更新版本號為 22D64 ,旨在解決 iPhone
    的頭像 發(fā)表于 02-05 16:31 ?2647次閱讀

    蘋果停止簽署iOS18.2.1 升級用戶無法再降級

    近日,蘋果于 2 月 4 日停止了對 iOS 18.2.1 版本的簽名。 據了解,蘋果于 1 月 7 日發(fā)布 iOS 18.2.1 版本更新,旨在修復一些重要問題,可惜未詳細說明具體修
    的頭像 發(fā)表于 02-05 16:26 ?1117次閱讀

    華為榮獲BSI全球首批漏洞管理體系認證

    近日,華為宣布成功獲得國際領先的標準、測試及認證機構英國標準協(xié)會(BSI)頒發(fā)的全球首批漏洞管理體系認證證書。這一殊榮標志著華為在漏洞管理方面達到了國際領先水平,其卓越的漏洞管理及實踐得到了權威認可
    的頭像 發(fā)表于 01-22 13:42 ?850次閱讀

    云電腦ios安裝,云電腦ios安裝的教程,云電腦搭建工具怎么連接

    ,讓學習者能夠隨時隨地與老師和同學交流學習心得。遠程連接打破了年齡和地域的限制,讓學習成為一種生活方式。接下來和大家一起探索云電腦ios安裝的教程。 ? ?云電腦ios安裝的教程: ? ?首先,打開蘋果應用商店(AppStore
    的頭像 發(fā)表于 01-21 10:35 ?855次閱讀
    云電腦<b class='flag-5'>ios</b>安裝,云電腦<b class='flag-5'>ios</b>安裝的教程,云電腦搭建工具怎么連接

    華為通過BSI全球首批漏洞管理體系認證

    近日,華為通過全球權威標準機構BSI漏洞管理體系認證,涵蓋了ISO/IEC 27001信息安全管理、ISO/IEC 29147漏洞披露及ISO/IEC 30111漏洞處理流程三大國際標準。華為憑借其
    的頭像 發(fā)表于 01-16 11:15 ?1021次閱讀
    華為通過BSI全球首批<b class='flag-5'>漏洞</b>管理體系認證

    重磅發(fā)布 | 信息發(fā)布系統(tǒng)iOS版本正式上線!

    正式上線信息發(fā)布系統(tǒng)的iOS版本現已正式上線!繼安卓版本成功發(fā)布并廣受好評后,我們的開發(fā)團隊夜以繼日地努力,終于為廣大蘋果用戶帶來了這一全新體驗。2ios版本亮點1:局
    的頭像 發(fā)表于 01-14 18:19 ?1127次閱讀
    重磅發(fā)布 | 信息發(fā)布系統(tǒng)<b class='flag-5'>iOS</b>版本正式上線!

    蘋果推送iOS18.2 增加AI功能

    蘋果在近期已正式向適配設備推送了 iOS 18.2 和 iPadOS 18.2 的更新版本,此輪更新的關鍵亮點主要集中在人工智能技術的引入上,不過僅部分最新型號的 iPhone 和 iPad 用戶
    的頭像 發(fā)表于 12-12 15:38 ?1102次閱讀