<menu id="guoca"></menu>
<nav id="guoca"></nav><xmp id="guoca">
  • <xmp id="guoca">
  • <nav id="guoca"><code id="guoca"></code></nav>
  • <nav id="guoca"><code id="guoca"></code></nav>

    蘋果設備發現新漏洞,可以惡意訪問用戶數據

    一顆小胡椒2023-02-27 10:07:29

    點擊藍字關注我們



    蘋果公司修訂了它上個月發布的安全公告,更新了影響iOS、iPadOS和macOS的三個新漏洞。

    第一個漏洞是Crash Reporter組件中的一個競賽條件(CVE-2023-23520),可使惡意攻擊者以root身份讀取任意文件。iPhone制造商表示,它通過額外的驗證來解決這個問題。

    另外兩個漏洞,歸功于Trellix研究員Austin Emmitt,位于Foundation框架中(CVE-2023-23530和CVE-2023-23531),可以武器化來實現代碼執行。

    蘋果公司表示:“應用程序可能能夠在其沙箱之外執行任意代碼或具有某些提升的權限”,并補充說道已經通過“改進的內存處理”修補了這些問題。

    在2023年1月23日發貨的iOS 16.3、iPadOS 16.3和macOS Ventura 13.2中,這些中度至高度的漏洞已經得到修補。

    Trellix在周二自己的報告中,將這兩個漏洞歸類為 "新的一類漏洞,允許繞過代碼簽名,在幾個平臺應用程序的上下文中執行任意代碼,導致macOS和iOS上的權限升級和沙盒逃脫"。

    這些漏洞還繞過了蘋果為解決零點擊漏洞而采取的緩解措施,如以色列雇傭軍間諜軟件供應商NSO集團利用FORCEDENTRY在目標設備上部署Pegasus。

    因此,攻擊者可以利用這些漏洞沖出沙盒,以更高的權限執行惡意代碼,可能會允許訪問日歷、地址簿、信息、位置數據、通話記錄、攝像頭、麥克風和照片。

    更要注意的的是,這些安全漏洞可以被濫用來安裝任意的應用程序,甚至擦除設備。也就是說,利用這些漏洞需要攻擊者已經獲得了一個最初的立足點。

    Austin Emmitt表示:上述漏洞代表了對macOS和iOS安全模型的重大破壞,該模型依賴于單個應用程序對所需資源的子集進行細粒度訪問,并查詢更高特權的服務以獲取其他任何內容。

    軟件蘋果
    本作品采用《CC 協議》,轉載必須注明作者和本文鏈接
    為了避免下半輩子只能在幾平米的空間活動,我在某魚上淘到了一款藍牙鎖作為小藍車的平替。nRF藍牙抓包首先需要解決的問題是獲取藍牙鎖的MAC地址,因為最后我們需要使用gatttool直接通過MAC地址與藍牙鎖交互。比較好用的是nRF這個軟件,能夠直接掃描查看周圍的藍牙設備。使用gatttool嘗試連接并使用primary看查所有service:然后通過characteristics命令看查所有的特性:其中handle是特性的句柄,char properties是特性的屬性值,char value handle是特性值的句柄,uuid是特性的標識。
    安全研究人員正在關注來自臭名昭著的LockBit黑客團伙的Mac勒索軟件樣本。這也是知名勒索團伙將矛頭指向macOS平臺的首個已知案例。但多年以來,實驗性的Mac勒索軟件樣本已經多次出現,不禁令人擔心暫時的安全將很快化為烏有。蘋果公司拒絕就此事回應置評請求。LockBit是總部設在俄羅斯的勒索軟件團伙,首度亮相于2019年底。
    蘋果公司近日已經向Pegasus間諜軟件制造商NSO Group及其母公司提起訴訟,指控其使用監控技術針對并監視蘋果用戶。
    在對iPhone用戶部署利用零日漏洞進行攻擊的工具之后,蘋果公司已經對NSO集團提起了訴訟。 訴狀稱,這個臭名昭著的Pegasus間諜軟件制造商應該對非法監視蘋果用戶這一行為負責。這家計算機巨頭正在希望法院對這家以色列公司發出永久禁令,禁止其使用任何蘋果軟件、服務或設備,同時還希望獲得一定數額的賠償。
    Citizen Lab周一表示,以色列網絡監控公司NSO Group發現蘋果iPhone有漏洞,黑客可以用一種之前未見過的技術入侵蘋果設備。這一發現相當重要,它意味著不需要用戶的參與黑客就能影響所有版本的iOS、OSX、watchOS。蘋果發消息稱,在周一的軟件更新中已經修復漏洞。
    Apple Shortcuts安全漏洞(CVE-2024-23204)允許攻擊者訪問目標設備并竊取敏感數據,官方敦促立即更新您的設備!
    以色列間諜公司開發出的間諜應用Reign被用來感染iPhone設備。
    由于默認的安全設置,在macOS上需要有效的簽名和公證。其最終目標是擴大 Apple 生態系統對更多開發者的訪問。macOS rcodesign 可執行文件是自簽名的,它由 GitHub Actions Linux 運行程序使用 YubiKey 獨有的代碼簽名證書進行簽名。有報道稱iOS應用包簽名正確。rcodesign 現在支持調用 Transporter 并將工件上傳到 Apple 進行公證。由于支持對所有應用程序類型進行簽名和公證,現在可以在沒有 macOS 參與發布過程的情況下發布 Apple 軟件。通過插入 YubiKey 并運行 rcodesign smartcard-scan 進行嘗試。
    自 2 月 24 日開始,烏克蘭政府和銀行網站不斷遭遇網絡攻擊,急劇變化的局勢也讓大家進一步地關注到了烏克蘭的科技生態圈。 據統計,烏克蘭擁有數量龐大的熟練軟件開發人員,總共有超過 25 萬名在職開發人員。快速增長的 IT 行業是烏克蘭最具吸引力的行業之一,據其政府網站介紹,他們已經擁有了超過 4000 家科技公司,其目標是成為歐洲的技術中心。目前,烏克蘭不僅擁有數百家初創公司與大型科技企業,同
    一顆小胡椒
    暫無描述
      亚洲 欧美 自拍 唯美 另类