您的位置:首頁 > 業(yè)內(nèi)資訊 > 蘋果最頭疼什么?iOS漏洞
蘋果近期修復(fù)了iOS系統(tǒng)的一個關(guān)鍵漏洞。利用這一漏洞,黑客可以獲得網(wǎng)站的無加密身份認(rèn)證Cookie的讀寫權(quán)限,從而冒充終端用戶的身份。
本周二,蘋果在發(fā)布的iOS 9.2.1版本中修復(fù)了這一漏洞。這距離漏洞的發(fā)現(xiàn)和報告已有3年時間。這一漏洞也被稱作“強制門戶”漏洞,最初由互聯(lián)網(wǎng)安全公司Skycure的艾迪·沙拉巴尼(Adi Sharabani)和亞爾·艾米特(Yair Amit)發(fā)現(xiàn),并于2013年6月報告給蘋果。
這一漏洞與iOS系統(tǒng)在強制門戶頁面處理設(shè)備保存的Cookie的方式有關(guān)。強制門戶很常見,當(dāng)用戶連接免費或付費公共WiFi熱點時,常常會看到這樣的登錄頁面。
當(dāng)用戶使用有漏洞的iPhone或iPad,在咖啡店、酒店或機場訪問帶強制門戶的網(wǎng)絡(luò)時,登錄頁面會通過未加密的HTTP連接顯示網(wǎng)絡(luò)使用條款。在用戶接受條款后,即可正常上網(wǎng),但嵌入瀏覽器會將未加密的Cookie分享給Safari瀏覽器。
根據(jù)Skycure的說法,利用這種分享的資源,黑客可以創(chuàng)建自主的虛假強制門戶,并將其關(guān)聯(lián)至WiFi網(wǎng)絡(luò),從而竊取設(shè)備上保存的任何未加密Cookie。
研究人員指出,通過這一漏洞,黑客可以進行偽裝攻擊、會話固定攻擊,以及緩存中毒攻擊。
這一漏洞影響了自iPhone 4s和iPad 2之后的所有iOS設(shè)備。蘋果在iOS 9.2.1中解決了這一漏洞。新版本系統(tǒng)針對強制門戶采用了隔離的Cookie存儲方式。
Skycure表示,這是蘋果有史以來修復(fù)一個漏洞所花費的最長時間,但這一補丁相對于普通的漏洞修復(fù)更復(fù)雜。此外該公司表示,目前尚未接到關(guān)于黑客使用這一漏洞展開攻擊的報告。
小編推薦閱讀混沌之鉆獲得途徑大全最新指南(黑色沙漠手游中如何輕松獲取混沌之鉆)
閱讀《和平精英》祝福卷軸分布位置一覽大全最新指南(找到祝福卷軸,開啟屬于你的福利!——以游戲為主的地圖指引)
閱讀《王者榮耀》云纓裝備獲取技巧攻略(一步步教你獲得最新皮膚,)
閱讀《DNF》阿拉德謀略戰(zhàn)智慧試煉攻略秘籍大全(打法技巧、關(guān)卡攻略、神器使用)
閱讀《坎公騎冠劍》速度解析攻略指南(閃電都比不上的極速體驗,游戲技巧大揭秘)
閱讀探索《幻塔》攻略指南中艾達(dá)死士的秘密(跟隨任務(wù)線一步步揭開謎團,探索了解游戲中的角色人物)
閱讀以非人學(xué)園鹿哩的最強出裝推薦攻略秘籍(打造不可阻擋的鹿哩)
閱讀《哈利波特魔法覺醒魔咒研習(xí)賽新卡一覽大全最新》(探索新世界,展開魔法之旅。
閱讀《夢幻新誅仙》裝備獲取方式大全最新(輕松掌握各種裝備獲取技巧,為你的角色提升實力)
閱讀《萬靈啟源SSR抽獎概率揭曉》SSR抽獎概率究竟是多少呢?(以游戲為主,讓你了解抽獎背后的真相)
閱讀《最囧大腦》32關(guān)通關(guān)攻略技巧指南(打破困境,激活大腦,輕松通關(guān))
閱讀深度詳解王者榮耀深淵王者段位要求(從細(xì)節(jié)到實戰(zhàn),解析深淵王者段位升級技巧攻略)
閱讀《明日方舟》最強先鋒干員推薦指南(打造最強先鋒戰(zhàn)隊,從干員推薦到培養(yǎng)全解析)
閱讀《魔獸世界》懷舊服技巧指南大全(挑戰(zhàn)圣光的召喚任務(wù),為部落聯(lián)盟贏取榮譽)
閱讀探尋江湖中的寶藏——尋找《煙雨江湖》西子君劍線索的攻略技巧最新(游戲中怎樣獲得西子君劍線索?)
閱讀本站所有軟件,都由網(wǎng)友上傳,如有侵犯你的版權(quán),請發(fā)郵件[email protected]
湘ICP備2022002427號-10 湘公網(wǎng)安備:43070202000427號© 2013~2025 haote.com 好特網(wǎng)