iPhone和MacBook的相机被入侵?访问这个网站应注意!
即将开播:4月29日,民生银行郭庆谈商业银行金融科技赋能的探索与实践
如果您使用Apple iPhone或MacBook,这里有个令人震惊的新闻。
事实证明,使用Safari浏览器访问的有的网站是不合法的恶意网站,它们都可能使远程攻击者秘密访问您设备的摄像头,麦克风或位置,并且在某些情况下还保存了密码。
苹果公司最近向一名白客Ryan Pickren颁发了75,000美元的赏金,他实际上证明了这种黑客行为,并帮助该公司修补了总共七个新漏洞,然后任何真正的攻击者都可以利用它们。
该修复程序是对Safari的一系列更新发布的,这些更新跨越了13.0.5版—2020年1月28日发布和Safari 13.1—发布于2020年3月24日。
皮克伦说:“如果恶意网站想要摄像头访问,它要做的就是伪装成可信任的视频会议网站,例如Skype或Zoom。”
当链接在一起时,三个已报告的Safari漏洞可能允许恶意站点冒充受害人信任的任何合法站点,并通过滥用被害人仅明确授予受信任域的权限来冒充受害人的摄像头或麦克风。
滥用Safari的逐站点权限的漏洞利用链
Safari浏览器基于每个网站授予访问某些权限的权限,例如相机,麦克风,位置等。Skype的功能使各个网站都易于访问相机,而无需在每次启动该应用程序时都征求用户的许可。
但是在iOS上,此规则也有例外。虽然第三方应用程序必须征得用户的明确同意才能访问相机,但Safari可以访问相机或相册而无需任何权限提示。
具体来说,通过利用利用链接将浏览器URL进行解析,并将每个网站处理安全设置的方式中的缺陷串在一起,就可以进行不正确的访问。此方法仅适用于当前打开的网站。
示例图,来源thehackernews
Pickren指出:“一个更重要的发现是URL的方案被完全忽略了。” “这是有问题的,因为某些方案根本不包含有意义的主机名,例如file:,javascript:或data:”
换句话说,Safari无法检查网站是否遵循同源规则,却授予以不应获得其他网站的权限。结果,诸如“ https://example.com”之类的网站及其恶意副本“ fake://example.com”可能最终具有相同的权限。
皮克伦说:“ Safari认为我们在skype.com上,我可以加载到一些被黑客改写的JavaScript。打开本地HTML文件时,相机,麦克风和屏幕共享都会受到损害。”
研究发现,即使纯文本密码也可以通过这种方式被盗,因为Safari使用相同的方法来检测需要自动填充密码的网站。
此外,可以通过以下方法绕过自动下载预防措施:首先打开一个受信任的站点作为弹出窗口,然后使用它来下载文件。
这项研究总共发现了Safari中的七个不同的零日漏洞:
- CVE-2020-3852:确定网站的多媒体权限时,可能会错误地忽略URL方案
- CVE-2020-3864:DOM对象上下文可能没有唯一的安全来源
- CVE-2020-3865:顶级DOM对象上下文可能被错误地认为是安全的
- CVE-2020-3885:文件URL可能未正确处理
- CVE-2020-3887:下载的来源可能未正确关联
- CVE-2020-9784:恶意iframe可能会使用其他网站的下载设置
- CVE-2020-9787:确定网站的多媒体权限时,错误地忽略了包含短划线-和.的URL方案
如果您是Safari用户,建议您使浏览器保持最新状态,并确保仅授予网站访问权限以使其正常运行。

低调大师中文资讯倾力打造互联网数据资讯、行业资源、电子商务、移动互联网、网络营销平台。
持续更新报道IT业界、互联网、市场资讯、驱动更新,是最及时权威的产业资讯及硬件资讯报道平台。
转载内容版权归作者及来源网站所有,本站原创内容转载请注明来源。
- 上一篇
COVID19如何改变网络安全行业
即将开播:4月29日,民生银行郭庆谈商业银行金融科技赋能的探索与实践 2020年3月,Infosecurity杂志举办了网络研讨会,会同各大企业的高管,讨论COVID-19对网络安全行业的影响。此次研讨会认为,COVID-19对网络安全的影响分为短期影响(未来6个月)和长期影响(2020年底及以后),我们特别编译了系列文章。 COVID19对网络安全行业的短期影响 随着我们尽可能地与同事隔离,越来越熟练和默契地进行远程工作,COVID-19的影响将持续改变技术领域的开拓与创新。 1. 企业将寻求扩充其IT团队,聘用那些在内部系统方面具有丰富经验并能迅速投入实操的合同员工。 根据招聘公司Robert Walters近期发布的分析,英国的科技行业仍是英国增长最快的行业,并将保持弹性,因为技术类永久性岗位空缺比去年同期增加了32.56 %,而技术类合同岗比去年同期增加了48.27%。 Robert Walters的技术主管Ahsan Iqbal表示,随着数字基础架构成为许多内部业务讨论的焦点,他预计技术项目不会被取消或放缓。实际上,将对公司的数字产品进行修订,特别是通过更好的 CRM系统,升...
- 下一篇
14位技术专家预测网络安全和加密领域的“下一件大事”
即将开播:4月29日,民生银行郭庆谈商业银行金融科技赋能的探索与实践 网络安全是一场持续不断的军备竞赛。由于不断发展,今天企业能够解决的问题,也许到明天就过时了。遗憾的是,很多媒体把关注焦点都放在了网络安全的各种故障上,而不是技术创新上。 媒体喜欢报道黑客是如何绕过安全措施,而没有报道安全加密技术的发展。结果,人们也许并没有意识到网络安全和加密技术的当前发展趋势和未来前景。下面这14位专家共同探讨了网络安全领域即将出现的最新创新和趋势,以及背后的重要意义。 1、设计之初的安全考量 互联网时代的前20年中,安全和加密已经成为几乎所有系统的附加特性。接下来的20年中,我们将看到安全性从一开始就成为主流。当一个很好的例子就是苹果在iPhone/iPad中采用的iOS操作系统,或者微软支持BitLocker和Defender的Windows 10操作系统。——Bret Piatt,Jungle Disk 2、代理重加密 在分布式应用兴起的推动下,加密技术允许将私有数据存储在公共的、去中心化的网络中。这让代理重加密(PRE)有可能取得激动人心的发展,而且可使用性是至关重要的。数据所有者可以授予或...
相关文章
文章评论
共有0条评论来说两句吧...
文章二维码
点击排行
推荐阅读
最新文章
- CentOS7安装Docker,走上虚拟化容器引擎之路
- 2048小游戏-低调大师作品
- CentOS6,7,8上安装Nginx,支持https2.0的开启
- Springboot2将连接池hikari替换为druid,体验最强大的数据库连接池
- 设置Eclipse缩进为4个空格,增强代码规范
- CentOS8编译安装MySQL8.0.19
- CentOS8,CentOS7,CentOS6编译安装Redis5.0.7
- Eclipse初始化配置,告别卡顿、闪退、编译时间过长
- Docker安装Oracle12C,快速搭建Oracle学习环境
- SpringBoot2编写第一个Controller,响应你的http请求并返回结果