研究人员发现55个安全漏洞,获200万漏洞奖励
一个由5名安全研究人员组成的团队利用3个月时间分析了多个苹果的在线服务,并在其中发现了55个安全漏洞,其中11个漏洞的严重性为critical,29个为高危,13个中、2个低安全等级的漏洞。
攻击者利用这些漏洞可以完全控制受害者的应用、启动可以自动接管受害者iCloud 账号的蠕虫、从内部苹果项目中提取源码、完全入侵苹果使用的工业控制仓库软件、接管可以访问管理工具和敏感资源的苹果雇员的会话。攻击者利用其中的漏洞可以劫持用户的iCloud 账户并窃取照片、日历信息、视频、文档等内容。
安全等级为critical 的漏洞有:
- 通过认证和授权绕过实现远程代码执行
- 通过错误配置的权限实现认证绕过,实现全局管理员访问
- 通过未经处理的文件名参数实现命令注入
- 通过泄露的秘密和暴露的管理员工具实现远程代码执行
- 通过内存泄露实现雇员和用户账户入侵
- 通过未经处理的输入参数实现SQL 注入
- 蠕虫存储型的XSS实现受害者iCloud 账户入侵
- 完全响应SSRF实现内部源码读取和受保护资源的访问
- 通过盲XSS 访问内部支持网关
- 服务端PhantomJS执行实现内部资源访问和AWS IAM key提取
研究人员还发现一个受影响的苹果域名ade.apple.com,攻击者用默认的密码("###INvALID#%!3")可以实现认证绕过,访问管理员console和执行任意代码。
与仓库管理解决方案应用DELMIA Apriso 相关的密码重置过程中也存在一个安全漏洞,攻击者利用该漏洞可以创建和修改航运信息、仓储信息,验证雇员信息,甚至通过创建恶意用户来完全接管整个软件。
此外,Apple Books for Authors 服务中也被发现了一个安全漏洞,攻击者利用该漏洞可以获取在Apple Books 平台上发布的书。通过ePub 文件上传工具,研究人员可以修改HTTP 请求来在"authors.apple.com" 服务器上运行任意代码。
其他多个关键漏洞都是源于www.icloud.com 域名中的一个XSS 漏洞,攻击者只需向iCloud.com 或 Mac.com 发送一个恶意邮件,在浏览器中通过Apple Mail 打开恶意邮件后,攻击者就可以窃取所有的照片和联系人信息。
由于XSS 漏洞是蠕虫般的,也就是可以通过发送类似的邮件到受害者通讯录中保存的每个iCloud.com 或Mac.com 地址就可以进行传播。
研究人员将漏洞提交给了苹果公司,苹果公司很快就修复了相关的漏洞。此外,苹果还就其中28个漏洞通过漏洞奖励计划向该团队奖励了28.85万美元(约合200万人民币)。
更多技术细节参见:https://samcurry.net/hacking-apple/

低调大师中文资讯倾力打造互联网数据资讯、行业资源、电子商务、移动互联网、网络营销平台。
持续更新报道IT业界、互联网、市场资讯、驱动更新,是最及时权威的产业资讯及硬件资讯报道平台。
转载内容版权归作者及来源网站所有,本站原创内容转载请注明来源。
-
上一篇
个人信息保护法草案首次亮相:情节严重违法行为处罚可达五千万
备受关注的个人信息保护法草案提请十三届全国人大常委会第二十二次会议审议。 数字显示,截至2020年3月,我国互联网用户已达9亿,互联网网站超过400万个,应用程序数量超过300万个,个人信息的收集、使用更为广泛。应当看到,虽然近年来我国个人信息保护力度不断加大,但在现实生活中,一些企业、机构甚至个人,从商业利益等出发,随意收集、违法获取、过度使用、非法买卖个人信息,利用个人信息侵扰人民群众生活安宁、危害人民群众生命健康和财产安全等问题仍十分突出。 “为及时回应广大人民群众的呼声和期待,落实党中央部署要求,制定一部个人信息保护方面的专门法律,将广大人民群众的个人信息权益实现好、维护好、发展好,具有重要意义。”全国人大常委会法工委副主任刘俊臣表示,制定个人信息保护法是进一步加强个人信息保护法制保障的客观要求,是维护网络空间良好生态的现实需要,也是促进数字经济健康发展的重要举措。 草案共八章七十条。从内容上看,草案聚焦目前个人信息保护的突出问题,落实个人信息保护责任,加大违法行为惩处力度。 聚焦突出问题 健全个人信息处理系列规则 设专节对处理敏感个人信息作出更严格的限制,只有在具有特定的目的...
-
下一篇
美国大选需要担心的11个安全问题
再过不久,美国2020年总统大选投票即将开始,本次由于疫情原因,可能将采用现场投票+线上投票+邮寄选票等多种方式。这无形中就产生了一系列潜在的安全风险。即使在没有疫情的情况下,大选也会面临各种风险。2016年,某政府在社交媒体上部署了虚假信息策略,渗透选民登记数据库,并侵入竞选系统,破坏选举过程。由于受到大选中外国势力干扰,联邦和州政府在过去4年里花了大量时间为2020年的大选做准备。今年这次特殊的选举可能将重点关注这些威胁,国会拨款8亿多美元用于改善选举安全。 此外,在2018年,美国网络司令部发起了一项新的战略,以主动瓦解外国网络威胁和加固政府系统。据报道,这些工作与美国国家安全局合作,挫败了一场旨在破坏2018年中期选举的“计划”。 本文旨在“抛砖引玉”,借鉴美国大选的安全防护方案,来思考自身企业或组织中是否有类似问题存在,能否从中得到思路以解决当前的同类问题。 下面将检视在即将到来的选举中11个潜在的风险,以及其可能的影响和防护策略。 图1 美2020大选的11个风险点 1. 虚假信息(风险等级:高 影响:未知) 利用虚假信息误导或欺骗。散布虚假信息,旨在削弱人们对媒体和政府等...
相关文章
文章评论
共有0条评论来说两句吧...