0
  • 聊天消息
  • 系統(tǒng)消息
  • 評(píng)論與回復(fù)
登錄后你可以
  • 下載海量資料
  • 學(xué)習(xí)在線課程
  • 觀看技術(shù)視頻
  • 寫文章/發(fā)帖/加入社區(qū)
會(huì)員中心
創(chuàng)作中心

完善資料讓更多小伙伴認(rèn)識(shí)你,還能領(lǐng)取20積分哦,立即完善>

3天內(nèi)不再提示

騰訊玄武實(shí)驗(yàn)室發(fā)現(xiàn)蘋果M1的首個(gè)高危漏洞

如意 ? 來源:快科技 ? 作者:上方文Q ? 2020-11-19 09:58 ? 次閱讀

蘋果換芯了,安全漏洞也來了。

就在剛剛,騰訊安全玄武實(shí)驗(yàn)室對(duì)外公布了他們近期發(fā)現(xiàn)的一個(gè)蘋果的安全漏洞。

據(jù)悉,這個(gè)漏洞不僅影響最新的基于 M1 芯片的 MacBook Air、MacBook Pro,也會(huì)影響今年新推出的 iPhone 12、iPhone 12 Pro 系列產(chǎn)品。

同時(shí)這也是第一個(gè)公開的能影響蘋果 Apple Silicon 芯片設(shè)備的安全漏洞。

這個(gè)漏洞是如何被發(fā)現(xiàn)的?

從騰訊提供的視頻中可以看到,在 MacBook(設(shè)備型號(hào):M1 MacBook Air 2020,macOS Big Sur 11.0.1)上,攻擊者在打開所有系統(tǒng)保護(hù)的情況下,在一秒之內(nèi)獲取到了系統(tǒng)的最高權(quán)限(root身份),從而可以任意讀寫設(shè)備中存儲(chǔ)的通訊錄、照片、文件等用戶隱私。

需要注意的是,任何惡意的 App 開發(fā)者都可以利用此漏洞。

不過,目前這個(gè)漏洞應(yīng)該沒有被真正利用。

同時(shí),玄武實(shí)驗(yàn)室還發(fā)現(xiàn),蘋果 iPhone 12 系列手機(jī)也存在同樣的安全問題。

在 iPhone 12 Pro 的系統(tǒng)設(shè)置里關(guān)掉漏洞演示 App 讀取相冊(cè)、通訊錄的權(quán)限之后,該 App 仍然能讀取到相冊(cè)和通訊錄并發(fā)送給攻擊者。

更見鬼的是,這一攻擊行為,用戶幾乎是感受不到的。

也就是說,一旦這一漏洞被惡意利用,App 開發(fā)者可以繞過系統(tǒng)的權(quán)限設(shè)置,越權(quán)讀取用戶設(shè)備上的通訊錄、照片、賬號(hào)密碼等隱私信息,并發(fā)送給攻擊者。

為了避免漏洞被惡意利用,騰訊安全玄武實(shí)驗(yàn)室已將此漏洞的技術(shù)細(xì)節(jié)報(bào)告給蘋果安全團(tuán)隊(duì)。

而現(xiàn)在,對(duì)于普通用戶來說能做的只有等待蘋果發(fā)布新的安全補(bǔ)丁了。

騰訊玄武實(shí)驗(yàn)室又為蘋果立了功

這已經(jīng)不是騰訊玄武實(shí)驗(yàn)室第一次為蘋果找到安全漏洞了。

早在 2017 年,在蘋果推出 iOS 11 不久,騰訊玄武實(shí)驗(yàn)室在 iOS11 和 Safari 11 之前的版本中分別發(fā)現(xiàn)了一個(gè)編號(hào)為 CVE-2017-7085 的漏洞和另一個(gè) Webkit 的高危漏洞。

此漏洞的攻擊原理屬于 URL 欺騙漏洞,或稱地址欄欺騙,可以讓黑客篡改用戶當(dāng)前地址欄中的 URL。

比如當(dāng)用戶訪問 A 網(wǎng)站,假如被黑客修改了后,雖然你打開后發(fā)現(xiàn)很像 A 網(wǎng)站,但其實(shí)這個(gè)頁面可能是仿制的,當(dāng)你輸入用戶名和密碼,你的賬戶就被盜取了,其實(shí)就是俗稱的釣魚網(wǎng)站。

蘋果在事后特意感謝了騰訊玄武實(shí)驗(yàn)室。

看來這一次庫克又要感謝一次騰訊玄武實(shí)驗(yàn)室了。
智能AJX

聲明:本文內(nèi)容及配圖由入駐作者撰寫或者入駐合作網(wǎng)站授權(quán)轉(zhuǎn)載。文章觀點(diǎn)僅代表作者本人,不代表電子發(fā)燒友網(wǎng)立場。文章及其配圖僅供工程師學(xué)習(xí)之用,如有內(nèi)容侵權(quán)或者其他違規(guī)問題,請(qǐng)聯(lián)系本站處理。 舉報(bào)投訴
  • 蘋果
    +關(guān)注

    關(guān)注

    61

    文章

    24168

    瀏覽量

    194173
  • 騰訊
    +關(guān)注

    關(guān)注

    7

    文章

    1633

    瀏覽量

    49290
  • 安全漏洞
    +關(guān)注

    關(guān)注

    0

    文章

    148

    瀏覽量

    16668
收藏 人收藏

    評(píng)論

    相關(guān)推薦

    蘋果在深圳興建的研究實(shí)驗(yàn)室將于本月底正式運(yùn)營

    據(jù)相關(guān)媒體披露,蘋果公司近期在中國的經(jīng)濟(jì)重鎮(zhèn)深圳市興建的應(yīng)用研究實(shí)驗(yàn)室已經(jīng)接近竣工,預(yù)計(jì)將于本月底正式啟動(dòng)運(yùn)營。據(jù)了解,該實(shí)驗(yàn)室的初期總投資規(guī)模高達(dá)十億人民幣以上,堪稱蘋果在全球范圍內(nèi)
    的頭像 發(fā)表于 07-26 16:37 ?456次閱讀

    英飛凌電源應(yīng)用實(shí)驗(yàn)室正式啟用

    英飛凌科技近日宣布,其首個(gè)面向客戶的“英飛凌電源應(yīng)用實(shí)驗(yàn)室”已在上海張江的大中華區(qū)總部正式啟用。這一實(shí)驗(yàn)室的設(shè)立,標(biāo)志著英飛凌在技術(shù)創(chuàng)新和服務(wù)客戶方面邁出了堅(jiān)實(shí)的一步。
    的頭像 發(fā)表于 05-07 14:59 ?399次閱讀

    恩智浦首個(gè)實(shí)驗(yàn)室正式上線運(yùn)營

    恩智浦半導(dǎo)體近日宣布,其首個(gè)全線上實(shí)驗(yàn)室——人工智能創(chuàng)新實(shí)踐平臺(tái)云實(shí)驗(yàn)室已正式上線。這一創(chuàng)新舉措旨在為全球用戶提供前所未有的便捷體驗(yàn)。
    的頭像 發(fā)表于 05-06 11:03 ?468次閱讀

    創(chuàng)新打造云生態(tài) 恩智浦首個(gè)實(shí)驗(yàn)室正式上線運(yùn)營

    恩智浦半導(dǎo)體近期宣布其首個(gè)全線上實(shí)驗(yàn)室——人工智能創(chuàng)新實(shí)踐平臺(tái)云實(shí)驗(yàn)室正式上線運(yùn)營。這一創(chuàng)新舉措標(biāo)志著恩智浦在打造云生態(tài)領(lǐng)域邁出了堅(jiān)實(shí)的一步,對(duì)于推動(dòng)行業(yè)發(fā)展具有深遠(yuǎn)的影響。
    的頭像 發(fā)表于 04-29 11:30 ?633次閱讀

    恩智浦首個(gè)實(shí)驗(yàn)室正式上線運(yùn)營

    中國蘇州——202 4 年 4 月 23 日—— 恩智浦半導(dǎo)體(NXP Semiconductors N.V.,納斯達(dá)克代碼:NXPI)今日宣布其首個(gè)全線上實(shí)驗(yàn)室——人工智能創(chuàng)新實(shí)踐平臺(tái) 云實(shí)驗(yàn)室
    的頭像 發(fā)表于 04-24 11:36 ?776次閱讀
    恩智浦<b class='flag-5'>首個(gè)</b>云<b class='flag-5'>實(shí)驗(yàn)室</b>正式上線運(yùn)營

    英飛凌首個(gè)向客戶開放的電源應(yīng)用實(shí)驗(yàn)室正式投入運(yùn)營

    近日,英飛凌宣布其首個(gè)向客戶開放使用的實(shí)驗(yàn)室——“英飛凌電源應(yīng)用實(shí)驗(yàn)室”在位于上海張江的英飛凌大中華區(qū)總部正式啟動(dòng)。該電源應(yīng)用實(shí)驗(yàn)室將幫助英飛凌客戶更高效地孵化電源及各類消費(fèi)電子項(xiàng)目的
    發(fā)表于 04-22 15:07 ?188次閱讀
    英飛凌<b class='flag-5'>首個(gè)</b>向客戶開放的電源應(yīng)用<b class='flag-5'>實(shí)驗(yàn)室</b>正式投入運(yùn)營

    DEKRA德凱為Hisense海信實(shí)驗(yàn)室授予CTF實(shí)驗(yàn)室資質(zhì)

    近日,全球領(lǐng)先的檢驗(yàn)檢測認(rèn)證機(jī)構(gòu)DEKRA德凱為海信家電集團(tuán)洗護(hù)技術(shù)測試研究中心(以下簡稱:Hisense海信)實(shí)驗(yàn)室授予CTF實(shí)驗(yàn)室資質(zhì)。
    的頭像 發(fā)表于 04-10 14:52 ?393次閱讀

    長城汽車自主品牌首個(gè)氣動(dòng)-聲學(xué)風(fēng)洞實(shí)驗(yàn)室即將建成

    長城汽車自主品牌首個(gè)氣動(dòng)-聲學(xué)風(fēng)洞實(shí)驗(yàn)室將建成
    的頭像 發(fā)表于 03-28 10:03 ?316次閱讀
    長城汽車自主品牌<b class='flag-5'>首個(gè)</b>氣動(dòng)-聲學(xué)風(fēng)洞<b class='flag-5'>實(shí)驗(yàn)室</b>即將建成

    DEKRA德凱為鷹嶠電氣實(shí)驗(yàn)室頒發(fā)了目擊測試實(shí)驗(yàn)室CTF1證書

    近日,DEKRA德凱為鷹嶠電氣有限公司(以下簡稱:鷹嶠電氣)實(shí)驗(yàn)室頒發(fā)了目擊測試實(shí)驗(yàn)室CTF1證書。
    的頭像 發(fā)表于 03-25 13:36 ?348次閱讀

    蘋果將在深圳新設(shè)應(yīng)用研究實(shí)驗(yàn)室

    近日,全球科技巨頭蘋果公司宣布將進(jìn)一步擴(kuò)大在中國的應(yīng)用研究實(shí)驗(yàn)室規(guī)模,以更好地支持其產(chǎn)品的制造與研發(fā)工作。這一舉措不僅彰顯了蘋果對(duì)中國市場的重視,也預(yù)示著其在技術(shù)研發(fā)和本地合作方面的新動(dòng)向。
    的頭像 發(fā)表于 03-14 11:45 ?612次閱讀

    M1M2和M3芯片是什么意思

    M1、M2和M3芯片都是蘋果公司推出的自研處理器芯片,具有不同的特點(diǎn)和發(fā)布時(shí)間。
    的頭像 發(fā)表于 03-08 15:51 ?4402次閱讀

    要讓量子計(jì)算走出實(shí)驗(yàn)室

    轉(zhuǎn)自環(huán)球時(shí)報(bào)環(huán)球時(shí)報(bào)記者張蔚藍(lán)陳子帥原稿標(biāo)題:中國科學(xué)院量子信息重點(diǎn)實(shí)驗(yàn)室副主任郭國平:要讓量子計(jì)算走出實(shí)驗(yàn)室原文鏈接:https://m.huanqiu.com/article
    的頭像 發(fā)表于 03-06 08:21 ?231次閱讀
    要讓量子計(jì)算走出<b class='flag-5'>實(shí)驗(yàn)室</b>

    SGS與聯(lián)想成立聯(lián)合實(shí)驗(yàn)室并為其頒發(fā)QTL認(rèn)可實(shí)驗(yàn)室資質(zhì)

    北京2024年1月10日 /美通社/ -- 2024年1月8日,國際公認(rèn)的測試、檢驗(yàn)和認(rèn)證機(jī)構(gòu)SGS為聯(lián)想(北京)有限公司(以下簡稱"北京聯(lián)想") 聲學(xué)和影像實(shí)驗(yàn)室并頒發(fā)QTL(Qualified
    的頭像 發(fā)表于 01-10 16:19 ?573次閱讀
    SGS與聯(lián)想成立聯(lián)合<b class='flag-5'>實(shí)驗(yàn)室</b>并為其頒發(fā)QTL認(rèn)可<b class='flag-5'>實(shí)驗(yàn)室</b>資質(zhì)

    盈趣科技獲頒DEKRA德凱CTF 1實(shí)驗(yàn)室資質(zhì)

    近日,盈趣科技順利通過了CTF 1實(shí)驗(yàn)室資質(zhì)審核流程,并獲得DEKRA德凱認(rèn)可的CTF 1實(shí)驗(yàn)室資質(zhì)。
    的頭像 發(fā)表于 01-08 14:04 ?553次閱讀

    鯤鵬920和蘋果M1性能對(duì)比

    鯤鵬920和蘋果M1性能對(duì)比如下: 鯤鵬920和蘋果M1芯片在設(shè)計(jì)和性能上有所差異。據(jù)了解,鯤鵬920和蘋果
    的頭像 發(fā)表于 10-16 17:01 ?1626次閱讀