<menu id="guoca"></menu>
<nav id="guoca"></nav><xmp id="guoca">
  • <xmp id="guoca">
  • <nav id="guoca"><code id="guoca"></code></nav>
  • <nav id="guoca"><code id="guoca"></code></nav>

    AirTag存在漏洞,安全研究員抱怨蘋果行動遲緩、反饋消極

    VSole2021-09-29 16:41:58

    AirTag是蘋果在今年春季新品發布會上推出的一款用于物品找回的藍牙跟蹤設備。只要將AirTag與物品放在一起,物品丟失時就可通過“查找”應用定位追蹤AirTag位置,進而找回失物。

    “近日,安全研究員Bobby Rauch披露了AirTag的一個安全漏洞,該漏洞源于AirTag的“丟失模式“功能。當使用”查找“應用無法找到丟失的AirTag時,此功能可幫助撿到AirTag的好心人送回失物——該功能激活后,路人可以用具有NFC功能的設備掃描該AirTag并讀取所有者的電話號碼。

    但Bobby Rauch發現,蘋果并沒有限制用戶往其電話號碼字段中注入任意代碼,這就代表著不知情的好心腸路人有可能會被引導向惡意網站。

    研究人員解釋說,可以利用這一點注入惡意有效載荷,重定向至使用鍵盤記錄器竊取用戶敏感憑據的網絡釣魚網站,還可以部署其他XSS漏洞,比如令牌劫持和點擊劫持。

    Bobby Rauch在6月20日向蘋果通報了這一漏洞,并表示他計劃在90天內按照常規的漏洞披露協議公開這些信息。自那以后,蘋果除了稱公司仍在調查這一Bug外,幾乎沒有給他任何回應。

    上周四,在90天披露保護期滿5天后,蘋果聯系了Bobby Rauch,表示將在下次的更新補丁中解決這一問題,并要求他不要公開談論這個Bug。Bobby Rauch說,蘋果沒有回答有關解決方案的進展情況,也沒有評價這個Bug是否有資格通過蘋果的Bug賞金計劃獲得賠付。

    因此,Bobby Rauch公開抗議蘋果缺乏溝通。其他一些安全研究員也對向蘋果報告安全漏洞得到的反饋表示失望,比如Denis Tokarev。Denis Tokarev說他發現并報告了蘋果的四個漏洞,但只有一個漏洞被修復。那次事件中蘋果最后為延誤道歉,并表示仍在調查上報的問題。

    蘋果公司蘋果
    本作品采用《CC 協議》,轉載必須注明作者和本文鏈接
    加州一名女子稱,莫德斯托的蘋果Vintage Faire門店丟失了她的MacBook,隨后被找到,她以親身經歷提醒用戶妥善備份密碼是關鍵。加利福尼亞州莫德斯托市的居民科里納-費茲(Corina Fezi)將她的MacBook送到當地的Apple Store,以修理其屏幕,預計提貨的日期是6月23日。
    蘋果公司最新的macOS系統出現嚴重漏洞,用戶僅輸入“root”作為用戶名即可進入系統,這意味著你不需要密碼即可解鎖進入一臺安裝了macOS High Sierra系統的蘋果電腦。用戶只需進入“系統偏好”設置,選擇“用戶和組”,點擊解鎖按鈕,這時會彈出一個提示框要求輸入用戶名和密碼才能變更設置。接下來,只需在用戶名一欄中輸入“root”,密碼不用填,多次點擊解鎖后即可成功進入系統。
    國內外最新網絡安全發展態勢
    隨后谷歌以Apache開源許可證的授權方式,發布了Android的源代碼。在Android安裝或更新App時,系統首先檢驗App簽名,如果App未簽名或簽名校驗失敗,安裝操作將被拒絕。簽名利用摘要和非對稱加密技術技術確保APK由開發者發布且未被篡改。Android系統優先選擇其所支持高版本簽名進行校驗,當不存在高版本簽名時則向下選擇。
    近日,蘋果公司在官網發布公告稱正在評估iPhone上的一項突破性安全措施——隔離模式(Lockdown Mode,又稱鎖定模式),為極少數面臨高級間諜軟件和針對性網絡攻擊風險的用戶提供一種極端的保護模式。
    在新冠疫情蔓延期間,根據Atlas VPN公司發布的調查報告,蘋果公司的產品漏洞在2021年下半年增加了467%,達到380個漏洞。蘋果公司出現的零日漏洞數量有所增加,但仍遠低于微軟公司。調查發現,Mac設備部署實際上可能會提高安全性。
    在對iPhone用戶部署利用零日漏洞進行攻擊的工具之后,蘋果公司已經對NSO集團提起了訴訟。 訴狀稱,這個臭名昭著的Pegasus間諜軟件制造商應該對非法監視蘋果用戶這一行為負責。這家計算機巨頭正在希望法院對這家以色列公司發出永久禁令,禁止其使用任何蘋果軟件、服務或設備,同時還希望獲得一定數額的賠償。
    NSO的Pegasus(飛馬)iPhone黑客是今年最重要的科技爭議之一。過去幾個月的幾份報告揭示了一個令人難以置信的復雜的iPhone黑客攻擊活動。Pegasus允許國家行為者通過使用零日攻擊來監視使用iPhone的特定人物目標。
    近日,據Bleepingcomputer報道,卡巴斯基和俄羅斯聯邦安全局情報和安全機構FSB先后發布報告,聲稱蘋果公司故意向美國國家安全局提供了一個后門,可以用零點擊漏洞投放間諜軟件感染俄羅斯的iPhone手機。
    VSole
    網絡安全專家
      亚洲 欧美 自拍 唯美 另类