0
  • 聊天消息
  • 系统消息
  • 评论与回复
登录后你可以
  • 下载海量资料
  • 学习在线课程
  • 观看技术视频
  • 写文章/发帖/加入社区
创作中心

完善资料让更多小伙伴认识你,还能领取20积分哦,立即完善>

3天内不再提示

阿里安全技术检出多个苹果系统高危漏洞,研究论文被国际顶会收录

工程师邓生 来源:IT之家 作者:TechWeb 2020-10-29 17:45 次阅读

10 月 29 日消息,近日,阿里安全猎户座实验室宣布了一项研究成果,其与印第安纳大学合作研发了一种针对苹果系统驱动模块安全性进行分析和漏洞检测的工具框架 “iDEA”。据悉,这项由阿里安全研发的新一代安全架构安全技术层的核心技术,可对 iPhone、Mac Book、iPad、Apple TV 等苹果终端设备的驱动模块进行 “安全体检”,自动检测是否存在可被攻击者利用的漏洞。

同时,研究者还对 15 个苹果操作系统版本中 3400 多个驱动模块进行了安全分析,发现了 35 个漏洞,苹果官方对其中 5 个危险漏洞的发现向研究者致谢,而阿里安全阐述这项技术的论文《iDEA:面向苹果内核驱动安全的静态分析》则被国际顶级学术会议 ACM CCS 2020 录用。

图说:新一代安全架构安全技术层的核心技术 iDEA 可对苹果终端设备的驱动模块进行 “安全体检”,阿里安全阐述该技术的论文被国际顶会 ACM CCS 2020 录用。

据了解,阿里安全的研究人员对 iOS 8 到 13.4.1 中所有公开的内核漏洞进行了统计分析,发现有近三分之一的内核漏洞都源自 “驱动模块”。阿里安全研究团队提出了 iDEA,可帮助安全研究人员对苹果系统驱动模块进行 “安全体检”,及时发现漏洞,甚至实现定制化的 “漏洞体检”。

阿里安全的研究者通过这项工具发现了 35 个可实现 “内存破坏”的漏洞,其中 5 个高危漏洞甚至可导致 iOS、macOS 等苹果系统崩溃,让攻击者在用户系统安装后门,获取最高权限和窃取用户隐私数据等。

图说:阿里安全打造的苹果系统内核驱动模块 “体检工具”原理图

阿里安全猎户座实验室安全专家白小龙表示:“驱动模块存在的这些漏洞会影响苹果的普通用户,我们建议将苹果系统保持更新到最新版,且不要访问来历不明的网站或从非 App Store 途径下载来历不明的 App,Mac Book 用户则不要使用未经苹果公司签名认证的应用程序,不要轻易在‘安全性与隐私’设置中允许不可信应用程序的运行。”

另外,阿里安全猎户座实验室负责人杭特评价,iDEA 的提出向苹果系统驱动模块的自动化安全分析和漏洞扫描迈出了第一步。“包括漏洞检测在内的安全攻防技术越来越自动化和智能化,可缩短分析时间、提高分析效率。”杭特表示,希望更多安全研究人员将经验转化成可以在 iDEA 上部署的检测策略,使苹果系统驱动模块当中的安全漏洞,能够快速被发现和修复,保护广大用户的设备安全性和数据隐私性。
责任编辑:PSY

声明:本文内容及配图由入驻作者撰写或者入驻合作网站授权转载。文章观点仅代表作者本人,不代表电子发烧友网立场。文章及其配图仅供工程师学习之用,如有内容侵权或者其他违规问题,请联系本站处理。 举报投诉
  • 苹果系统
    +关注

    关注

    0

    文章

    328

    浏览量

    15710
  • 安全技术
    +关注

    关注

    0

    文章

    210

    浏览量

    21443
  • 漏洞
    +关注

    关注

    0

    文章

    193

    浏览量

    15113
  • 阿里
    +关注

    关注

    6

    文章

    428

    浏览量

    32695
收藏 人收藏

    评论

    相关推荐

    Cybellum汽车检测平台被曝漏洞,官方回复!全球汽车安全监管持续升级

    (谈思汽车讯)2月21日,有媒体报道称,国外知名产品安全平台Cybellum存在高危漏洞,由于该平台被绝大多数的OEM、Tire1以及检测机构广泛用于固件安全检测与管理,消息一经发布,
    的头像 发表于 02-26 14:12 198次阅读
    Cybellum汽车检测平台被曝<b class='flag-5'>漏洞</b>,官方回复!全球汽车<b class='flag-5'>安全</b>监管持续升级

    再获认可,聚铭网络入选国家信息安全漏洞库(CNNVD)技术支撑单位

    近日,国家信息安全漏洞库(CNNVD)公示2023年度新增技术支撑单位名单。经考核评定,聚铭网络正式入选并被授予《国家信息安全漏洞库(CNNVD)三级技术支撑单位证书》。     国家
    的头像 发表于 12-21 10:14 271次阅读
    再获认可,聚铭网络入选国家信息<b class='flag-5'>安全漏洞</b>库(CNNVD)<b class='flag-5'>技术</b>支撑单位

    如何消除内存安全漏洞

    “MSL 可以消除内存安全漏洞。因此,过渡到 MSL 可能会大大降低投资于旨在减少这些漏洞或将其影响降至最低的活动的必要性。
    发表于 12-12 10:29 189次阅读
    如何消除内存<b class='flag-5'>安全漏洞</b>

    基于机器学习的应用系统指纹识别技术研究

    摘要: 在信息安全测试领域,基于机器学习的应用系统深度指纹识别技术对应用系统进行漏洞检测时,可快速获取应用
    的头像 发表于 11-03 11:50 585次阅读
    基于机器学习的应用<b class='flag-5'>系统</b>指纹识别<b class='flag-5'>技术研究</b>

    统一系统脆弱性管理平台:让“网络安全漏洞”无处遁形

    被利用了,危害极大。正是因为如此,国内领先的专注于保密与非密领域的分级保护、等级保护、业务连续性安全和数据安全产品系统与相关技术研究开发的领军企业——国联易安依托自身强大的研发能力,丰富的行业经验,自主研发了
    的头像 发表于 09-25 10:30 329次阅读
    统一<b class='flag-5'>系统</b>脆弱性管理平台:让“网络<b class='flag-5'>安全漏洞</b>”无处遁形

    系统逻辑漏洞挖掘实践

    当谈及安全测试时,逻辑漏洞挖掘一直是一个备受关注的话题,它与传统的安全漏洞(如SQL注入、XSS、CSRF)不同,无法通过WAF、杀软等安全系统的简单扫描来检测和解决。这类
    的头像 发表于 09-20 17:14 339次阅读
    <b class='flag-5'>系统</b>逻辑<b class='flag-5'>漏洞</b>挖掘实践

    如何降低网络安全漏洞被利用的风险

    面对层出不穷的网络安全事件,如何降低漏洞被利用的风险,是网络安全厂商和客户比较头痛的事情。日前,国内专注于保密与非密领域的分级保护、等级保护、业务连续性安全和大数据
    的头像 发表于 09-13 15:37 654次阅读

    云知声AGI技术实力在2023年再次获得国际顶会认可

    近日,国际性语音及语言科学技术领域盛会INTERSPEECH 2023在爱尔兰都柏林举行。云知声联合上海师范大学发表的4篇论文被大会成功收录,成果覆盖语言增强、语音识别、防攻击声纹等
    的头像 发表于 09-07 10:27 499次阅读
    云知声AGI<b class='flag-5'>技术</b>实力在2023年再次获得<b class='flag-5'>国际</b>顶会认可

    Wasm软件生态系统安全分析

    大学教授,博士生导师,华中科技大学OpenHarmony技术俱乐部主任。研究关注于新兴软件系统中的安全、隐私和可靠性问题,近五年发表CCF A类和CSRankings
    发表于 09-05 15:29

    峰会回顾第28期 | openBrain开源漏洞感知系统

    OpenX开源研究项目开源漏洞治理、开源软件知识图谱等多个专题组专家。曾参与国家重点研发、自然科学基金等多个国家及省部级重大项目,担任多个
    的头像 发表于 09-04 16:06 512次阅读
    峰会回顾第28期 | openBrain开源<b class='flag-5'>漏洞</b>感知<b class='flag-5'>系统</b>

    用于缓解高速缓存推测漏洞的固件接口

    操作系统和管理程序软件能够针对这些漏洞应用适当的解决方法,并发现这些固件服务的存在。 这些接口指定为SMC呼叫约定(SMCCC)[3]和电源状态协调接口(PSCI)[4]的扩展,以确保受影响的CPU
    发表于 08-25 07:36

    网络安全常见漏洞有哪些 网络漏洞的成因有哪些

    网络安全的威胁和攻击手法也在不断演变。为了维护网络安全,建议及时更新和修复系统漏洞,实施安全措施和防护机制,并加强用户教育和意识,以有效应对各类网络
    发表于 07-19 15:34 2349次阅读

    航智论文《基于H桥的磁通门电流传感器》入选国际电子技术大会ICET

    2023第六届国际电子技术大会(ICET)于2023年5月12-15日在中国成都成功举行。深圳市航智精密电子有限公司论文《FluxgateCurrentSensorBasedonH-Bridge
    的头像 发表于 07-12 16:20 721次阅读
    航智<b class='flag-5'>论文</b>《基于H桥的磁通门电流传感器》入选<b class='flag-5'>国际</b>电子<b class='flag-5'>技术</b>大会ICET

    常见的漏洞扫描工具

    漏洞扫描工具是现代企业开展渗透测试服务中必不可少的工具之一,可以帮助渗透测试工程师快速发现被测应用程序、操作系统、计算设备和网络系统中存在的安全风险与
    的头像 发表于 06-28 09:42 1100次阅读
    常见的<b class='flag-5'>漏洞</b>扫描工具

    近距离通信安全方面的技术和对应标准

    ,ECMA制定了NFC通用安全框架标准ECMA−385,其后来提交到ISO国际标准组织成为国际标准ISO/IEC 13157。   2014年12月,我国提出的2项NFC实体鉴别与
    发表于 05-11 14:49