您现在的位置: 贯通日本 >> 数码 >> 正文
安全专家曝光:苹果App Store和iTunes有安全漏洞

【巴士数码】最近安全专家在苹果公司的App Store和iTunes发票系统中发现了一个重大漏洞。攻击者利用该漏洞可以劫持会话,恶意操控发票。Vulnerability Lab的安全研究员Benjamin Kunz Mejri本周公布其发现的这个漏洞。该重大的注入缺陷是应用程序端输入验证web漏洞。该安全研究员在公告中表示,通过这个漏洞远程攻击者可以向存在缺陷的内容功能和服务模块中注入恶意脚本代码。



Mejri介绍表示攻击者可以利用该漏洞的方式是,更换恶意脚本代码,控制发票模块中的name值。如果该设备是在苹果店内购买的,后端就会利用name值将其编码添加操控条件,从而可以在发票发送给卖家之前生成发票。这样会导致的后果是在苹果发票中有应用程序端脚本代码执行。该漏洞的严重性评级为CVSS 5.8(通用脆弱性评级体系)。


此外网络攻击者还可以通过持续的操作环境与其他苹果应用商店用户的账号互动来控制这个漏洞,不管这些用户是发送方还是接收方都不会影响他们利用这个漏洞。该安全研究员表示,发票是提供给卖家和买家双方的,这会给买家、卖家或者苹果网页管理员/开发者带来很大的风险。


攻击者还能够利用这个漏洞来劫持用户会话,不断发起钓鱼攻击,创建链接到外部资源的持久重定向,操控被影响或相连的服务模块。



Mejri发现该漏洞之后就在6月8日进行了通知和协调,随后便对苹果产品安全小组发出供应商通知,苹果公司在收到通知之后做出了回应和反馈,苹果开发者小组提供了修复漏洞通知之后,Vulnerability Laboratory才于日前公开他们发现的这个漏洞。


本月早些时候,苹果在新版的iOS以及OS X操作系统中对存在的诸多安全漏洞进行了修补。在一份安全公告中,苹果公司表示他们发布的iOS 8.4包含了20多处补丁,对存在的远程代码执行、应用程序终止运行、加密流量拦截等问题进行了修正。


在这些更新中,一处称之为“Logjam”的缺陷得到了解决。这是用在Diffie-Hellman密匙交换算法中的加密漏洞,该技术被广泛用于在互联网协议中共享密匙及创建安全通讯频道。该漏洞使得成千上万采用HTTPS的网站与服务器暴露在流量被盗取与截获的危险中,进而可能遭受中间人攻击。


这些问题中的至少一个会直接影响到Apple Watch。该问题存在于应用的安装环节,恶意应用会利用该漏洞阻止Watch应用启动。


数码录入:贯通日本语    责任编辑:贯通日本语 

发表评论】【加入收藏】【告诉好友】【打印此文】【关闭窗口

相关文章

超越三星和夏普,日本手机市场销量冠军,占比超46%遥遥领先
日本手机市场国际巨头反客为主,国产手机仍需努力
日本手机市场重新洗牌:索尼第五、三星第四、第一无可撼动!
日本手机市场洗牌:索尼仅排第五,榜首竟然是它?
日本手机市场洗牌:中国品牌全军覆没,索尼仅第五,榜首占比43%
日本OLED屏落后:iPhone SE2屏幕供应商JDI为还苹果债 46亿卖厂
日本手机销量TOP10 苹果独大华为上榜!
日本网站爆料:新款iPhone其实挺难看
日本智能手机市场有点奇葩,iPhone和翻盖手机并存,让人不解!
华为杀入2018日本智能手机品牌前五,苹果连续7年居首
iPhone XR表现不佳 苹果供应商日本显示器公司寻求中国投资
苹果在日本延长iPhone折抵换购服务的期限
苹果新年促销:iPhone、iPad、Mac日本最高优惠千元
苹果日本官网搞事情?“福袋”或重新来临
日本智能手机销售榜:iPhone占据前三甲 华为两款产品入选
日本智能手机销售排行榜:苹果iPhone占据前三甲
IDC日本:2018年Q3日本手机出货量745万部
富士康生产的区块链手机将在日本上市 目标出货量10万
日本新宿Apple Store即将开业
日媒:旅行青蛙苹果下载中国占95%日本仅2%,正调查原因
华为手机征服日本市场,挤掉苹果摘得最畅销手机
日本必买第五期之IphoneX篇
如何看待iPhone X再次拒绝中国北斗系统,支持日本导航系统?
iPhone 8在日本人气略高 竟有60人排队等候
苹果iPhone 8在日本发售 预订量低于iPhone7