苹果换芯了,安全漏洞也来了。
就在刚刚,腾讯安全玄武实验室对外公布了他们近期发现的一个苹果的安全漏洞。
据悉,这个漏洞不仅影响最新的基于 M1 芯片的 MacBook Air、MacBook Pro,也会影响今年新推出的 iPhone 12、iPhone 12 Pro 系列产品。
同时这也是第一个公开的能影响苹果 Apple Silicon 芯片设备的安全漏洞。
这个漏洞是如何被发现的?
从腾讯提供的视频中可以看到,在 MacBook(设备型号:M1 MacBook Air 2020,macOS Big Sur 11.0.1)上,攻击者在打开所有系统保护的情况下,在一秒之内获取到了系统的最高权限(root身份),从而可以任意读写设备中存储的通讯录、照片、文件等用户隐私。
需要注意的是,任何恶意的 App 开发者都可以利用此漏洞。
不过,目前这个漏洞应该没有被真正利用。
同时,玄武实验室还发现,苹果 iPhone 12 系列手机也存在同样的安全问题。
在 iPhone 12 Pro 的系统设置里关掉漏洞演示 App 读取相册、通讯录的权限之后,该 App 仍然能读取到相册和通讯录并发送给攻击者。
更见鬼的是,这一攻击行为,用户几乎是感受不到的。
也就是说,一旦这一漏洞被恶意利用,App 开发者可以绕过系统的权限设置,越权读取用户设备上的通讯录、照片、账号密码等隐私信息,并发送给攻击者。
为了避免漏洞被恶意利用,腾讯安全玄武实验室已将此漏洞的技术细节报告给苹果安全团队。
而现在,对于普通用户来说能做的只有等待苹果发布新的安全补丁了。
腾讯玄武实验室又为苹果立了功
这已经不是腾讯玄武实验室第一次为苹果找到安全漏洞了。
早在 2017 年,在苹果推出 iOS 11 不久,腾讯玄武实验室在 iOS11 和 Safari 11 之前的版本中分别发现了一个编号为 CVE-2017-7085 的漏洞和另一个 Webkit 的高危漏洞。
此漏洞的攻击原理属于 URL 欺骗漏洞,或称地址栏欺骗,可以让黑客篡改用户当前地址栏中的 URL。
比如当用户访问 A 网站,假如被黑客修改了后,虽然你打开后发现很像 A 网站,但其实这个页面可能是仿制的,当你输入用户名和密码,你的账户就被盗取了,其实就是俗称的钓鱼网站。
苹果在事后特意感谢了腾讯玄武实验室。
看来这一次库克又要感谢一次腾讯玄武实验室了。
责任编辑:pj
-
苹果
+关注
关注
61文章
24621浏览量
208890 -
APP
+关注
关注
33文章
1596浏览量
76192 -
腾讯
+关注
关注
7文章
1689浏览量
51043
发布评论请先 登录
实验室电源新选择:New PL系列实验室电源
凯米斯科技便携式及实验室水质监测方案,把实验室装进背包
新能源实验室可以做哪些检测?流程是什么
中微爱芯检测与实验中心正式通过CNAS国家实验室认可
实验室数据不准?SG 三相隔离变压器如何保障实验精度?
实验室pH值在线监测系统解决方案
英飞凌成立全新超宽带(UWB)应用实验室
华为防火墙通过武汉云黄鹤实验室首批安全公测评级
广汽集团试验检测中心风洞实验室荣获CNAS认可
强强联合:之江实验室与沐曦股份共建智算集群联合实验室
英创汇智获得CNAS实验室认可证书
上海贝岭跻身国家认可实验室行列
SGS与国创臻测实验室达成战略合作
高鸿信安出席飞腾基础软件联合实验室第四届年会
浦公山实验室正式启动!
腾讯玄武实验室又为苹果立了功?
评论