一行代码让 iPhone 变砖
一名安全研究人员近日披露了iOS系统中一个基于Darwin通知机制的高危系统漏洞,攻击者可通过沙盒应用向系统发送特定通知,诱导设备进入“恢复模式”并触发无限重启循环。
这名研究人员仅通过一个简单的代码行(notify_post)就触发了严重的系统漏洞,并通过Widget扩展机制实现持续攻击,且能绕过iOS沙盒限制。
notify_post("com.apple.MobileSync.BackupAgent.RestoreStarted")
该漏洞影响所有依赖Darwin通知的系统服务,包括但不限于:
- 锁屏/控制中心状态管理
- 网络连接策略切换
- 外接设备检测逻辑
当然,该漏洞已被苹果修复,作者因此获得了苹果提供的 17,500 美元奖励。
作者整理的时间线:
2024 年 6 月 26 日:向苹果公司发送初始报告
2024 年 9 月 27 日:收到苹果公司的消息,告知正在采取措施进行缓解
2025 年 1 月 28 日:问题已标记为已解决,并确认了奖金资格
2025 年 3 月 11 日:漏洞分配编号 CVE-2025-24091,已在 iOS/iPadOS 18.3 中解决
奖金金额:17,500 美元
原文:《How a Single Line Of Code Could Brick Your iPhone》
https://rambo.codes/posts/2025-04-24-how-a-single-line-of-code-could-brick-your-iphone

低调大师中文资讯倾力打造互联网数据资讯、行业资源、电子商务、移动互联网、网络营销平台。
持续更新报道IT业界、互联网、市场资讯、驱动更新,是最及时权威的产业资讯及硬件资讯报道平台。
转载内容版权归作者及来源网站所有,本站原创内容转载请注明来源。
- 上一篇
2023 年最热门的 AI 职位——「提示词工程师」已过时
据《华尔街日报》报道,曾被誉为 2023 年最热门 AI 职位、年薪可达 20 万美元的「提示工程师」(Prompt Engineer)正迅速降温。 根据微软近期一项覆盖 31 个国家 31,000 名员工的调查,在未来 12 至 18 个月企业考虑增设的新职位中,提示工程师排名倒数第二,远低于 AI 训练师、AI 数据专家和 AI 安全专家等职位。 所谓提示词工程,是指设计、开发、测试和优化用于与生成式 AI 模型交互的文本输入(即「提示词」),目标是引导 AI 模型生成准确且符合需求的输出,发挥 AI 模型的潜力。但是,由于 AI 模型固有的不透明性,这种操作的科学性和有效性始终存在疑问,也有很多人借此营销、行骗。 报道指出,「提示词工程师」热度发生变化的核心原因在于,现代 AI 模型已能更好地理解用户意图,甚至在指令不清时主动提问,大大降低了对精心设计提示词的依赖。另一个关键因素是企业策略的转变。相比设立专门职位,许多公司选择对现有员工提供 AI 工具和培训,将使用 AI 的能力视为一项基础技能。 招聘市场的实际数据也印证了这一趋势。尽管在 ChatGPT 面世后,用户对「提示工...
- 下一篇
干货分享|MaxKB 智能问数方案及步骤详解
DeepSeek-R1的发布掀起了AI智能变革的浪潮。在过去几个月里,MaxKB开源企业级AI助手已经帮助大量企业和组织快速落地了DeepSeek,让AI在不同的行业土壤中产生持续、可度量的业务价值。 MaxKB(github.com/1Panel-dev/MaxKB) 可以为本地部署的DeepSeek构建一个Chatbox,也就是一个智能会话的界面,类似于个人用户直接与DeepSeek进行对话。MaxKB提供的Chatbox可以方便地嵌入到企业OA系统和业务系统,有效保证使用的便捷性和安全性。 另外一方面,MaxKB能够激活企业中长期积累的知识体系,使其智能化并面向内外部用户提供服务。MaxKB可以让企业内部的私有知识文档快速获得智能问答能力,面向企业的员工、合作伙伴和客户提供AI助手服务。MaxKB还提供开箱即用的RAG(检索增强生成)技术,能够结合私有知识库提升问答效果,降低大模型幻觉。MaxKB同时支持目前最为流行的MCP(Model Context Protocol,模型上下文协议),为用户灵活调用MCP工具提供了充分的便利性。 在帮助企业落地DeepSeek的过程中,Max...
相关文章
文章评论
共有0条评论来说两句吧...