您当前所在位置: > 爆料站 > 活动福利

iPhone用户请注意:邮件App得禁用 刚曝光的安全漏洞

时间:2020-04-23 14:30:14  来源:[db:来源]  作者:[db:作者]

  欢迎关注“创事记”微信订阅号:sinachuangshiji

  文/晓查 白交

  来源:量子位(ID:QbitAI)

  你的iPhone不安全,就算静静地躺在那里也不安全。

  最新曝光,来自国外安全团队ZecOps公布了一个惊天大漏洞,估测涉及5亿用户。

  而且该漏洞在iOS系统里已存在8年之久,从iOS 6iOS 13.4.1的设备全部中招……

  什么概念?

  几乎所有的iPhone用户和iPad用户,都可能会中招——除非你在用的是运行iOS 5的iPhone 4s或者更低版本的iPhone。

  更可怕的是,这个漏洞不需要用户任何点击,只要给用户发送一封电子邮件,甚至邮件还在下载过程中,就能触发漏洞攻击。

  但鬼故事还在后面。

  该团队发现最早的攻击行为出现了2018年1月,也就是说黑客已经肆无忌惮地利用这个漏洞攻击了两年。

  而且苹果只能等到下一次iOS更新才能彻底堵上它。

  中毒后会有什么症状?

  除了手机邮件App暂时的速度下降之外,用户一般不会观察到任何其他的异常行为。

  黑客在iOS 12上尝试利用漏洞后,用户可能会遭遇邮件App突然崩溃的现象,之后会在收件箱里看到“此消息无内容”这样的邮件。

  而在iOS13上,攻击更为隐蔽。

  如果黑客在攻击成功后再进行一次攻击,还能删除电子邮件,用户看不到任何迹象。

  如果看到自己的邮件App里有类似的信息,那你就要小心了,说明黑客已经盯上了你。

  现在,这一漏洞使攻击者,可以在默认的邮件App的上下文中运行代码,从而可以读取、修改或删除邮件。

  附加的内核漏洞还可以提供完全的设备访问权限,所以ZecOps团队怀疑黑客还掌握着另一个漏洞。

  不过,ZecOps团队发现,黑客攻击的目标主要集中在企业高管国外记者的设备上,如果你不在此列,暂时不必过于担心。

  漏洞是什么?

  这一漏洞可以允许执行远程代码,通过向设备发送占用大量内存的电子邮件使其感染。

  另外有很多方法可以耗尽iPhone的内存资源,比如发送RTF文档。

  ZecOps发现,导致这一攻击成功的原因是,MFMutableData在MIME库中的实现,缺少对系统调用的错误检查,ftruncate()会导致越界写入。

  他们找到了一种无需等待系统调用失败,即可触发OOB写入的方法,还发现了可以远程触发的栈溢出漏洞。

  OOB写入错误和堆溢出错误,都是由这样一个相同的问题导致的:未正确处理系统调用的返回值。

  该漏洞可以在下载整封电子邮件之前就触发,即使你没有将邮件内容下载到本地。

  甚至不排除攻击者在攻击成功后删除了邮件,做到悄无声息

  对于iOS 13设备的用户,无需点击就能触发,对于iOS 12的用户,需要单击这类邮件才能触发,不过在邮件加载完成之前,攻击就已经开始了。

  如何补救?

  其实,在今年的2月份,ZecOps就向苹果公司报告可疑漏洞。

  3月31日,ZecOps确认了第二个漏洞存在于同一区域,并且有远程触发的能力。

  4月15日,苹果公司发布了iOS13.4.5 beta 2版,其中包含了针对这些漏洞的补丁程序,修复了这两个漏洞。

  如果没有办法下载安装beta 2版的话,那就尽量别使用苹果自带的邮件App了。

  注意!后台运行也不可以哦~一定要禁用这款原装程序才行。

  也是时候试试其他邮箱了。

  比如微软Outlook、谷歌Gmail、网易的邮箱大师……

  欢迎列举补充~

  用户反馈:已泄露的怎么办?

  惊天漏洞,自然也少不了我伙呆。

  不过除此之外还有一些有意思的评论:

  有乖巧学习型:

  学到了,不使用系统Mail程序了。

  有借势推荐型:

  不论如何,Gmail app>>mail app

  有角度新奇型:

  看到这个让我想起了那些说 “Mac不会得病毒 “的人!(实际上Mac确实没中招,中招的是iPhone)

  还有担心这事儿长尾影响的:

  黑客删掉一些没用的,但可能还有一些副本,即便漏洞堵上了,一些之前的信息还是可能会泄露…

  总之,搞不好就是哪位知名人物或惊天大瓜被曝光了。

  潘多拉魔盒已经打开……

  虽然这是被一直认为比安卓更安全的iOS,比安卓更安全的iPhone,但也不是铁板一块。

  嗯,不说了,我要去禁用iOS邮件应用了。

  如果你有iPhone和iPad的朋友,也别忘了告诉TA~

  参考:

  https://blog.zecops.com/vulnerabilities/unassisted-ios-attacks-via-mobilemail-maild-in-the-wild/

(声明:本文仅代表作者观点,不代表新浪网立场。)

相关下载

玩家评论

准备回国人员请注意!这些注意事项你需要知道

当前,全球疫情多点暴发、持续扩散,一些海外侨胞和留学生希望返回中国。那么,回国都要满足啥要求,购买航班选择直航还是中转,需要报备哪些信息,来看看驻外使领详情>>

阅读: 3
日期: 2020-04-14
春运请注意退票机制这调查显示:两成乘客退票损失机票价格一半以上

原标题:春运请注意退票机制 这调查显示:两成乘客退票损失机票价格一半以上 春节大假即将到来,客运票务也进入了高峰阶段,“订票”火热的同时,也催生“详情>>

阅读: 2
日期: 2020-03-24
前方急转弯,请注意_老公

1、有一天我和学妹去看电影,看完都到晚上十一点了。她回不去宿舍了。于是我阴笑的对她说:“你回不了宿舍了吧?”她羞涩的点点头:“嗯……”我笑的更阴了:“哈哈哈哈详情>>

阅读: 4
日期: 2020-03-22
滴~这里有一份《212体系上分秘籍》,请注意查收!

自古深情留不住,唯有套路得人心。在《王者荣耀》中,想要赢得比赛,除了玩家个人的游戏水平之外,还得掌握一些套路,尤其是在三排五排这样的多人开黑情况下,套路的重要详情>>

阅读: 4
日期: 2020-02-17
请注意查收,这里有你的《蒙面唱将猜猜猜》年度关键词_余笛

原标题:请注意查收,这里有你的《蒙面唱将猜猜猜》年度关键词 温馨提醒:2019年余额已经严重不足,年初定好的目标,你都实现了吗?在上周日《蒙面唱将猜猜详情>>

阅读: 7
日期: 2019-12-23
E句话看天下丨戚薇,请注意你的车速_男子

原标题:E句话看天下丨戚薇,请注意你的车速 #站姐大会七不准曝光 传杨超越李现等人站子均参与# 11月9日下午,站姐大会在南京举办,现场摆放着“七不准详情>>

阅读: 21
日期: 2019-11-11
童年必参加一次的安踏儿童“顽圣节”完美收官,小妖出没请注意避让!_派对

原标题:童年必参加一次的安踏儿童“顽圣节”完美收官,小妖出没请注意避让! 现在的万圣节已经成了一个集亲子活动、朋友聚会为一体的综合性节日了,说白详情>>

阅读: 8
日期: 2019-11-04
有智商门槛请注意!30款战争策略游戏推荐_丹科

原标题:有智商门槛请注意!30款战争策略游戏推荐 相信很多男生从小心里就有一个鏖战沙场的梦想,举着钢枪迎着炮火冲击在最前方,然后将敌人杀个片甲不留详情>>

阅读: 8
日期: 2019-10-16
有智商门槛请注意!30款战争策略游戏推荐

原标题:有智商门槛请注意!30款战争策略游戏推荐 相信很多男生从小心里就有一个鏖战沙场的梦想,举着钢枪迎着炮火冲击在最前方,然后将敌人杀个片甲不留详情>>

阅读: 4
日期: 2019-10-16
军运会专用道今日起正式启用 社会车辆请注意避开

原标题:军运会专用道今日起正式启用 社会车辆请注意避开 原标题:军运会专用道今日起正式启用 社会车辆行驶请避开“军运会专用道” 10月15日是军详情>>

阅读: 5
日期: 2019-10-15
出门请注意!上海台风、暴雨、雷电三预警同时高挂

原标题:出门请注意!上海台风、暴雨、雷电三预警同时高挂 台风“玲玲”已开始发威。6日一大早,一场暴雨就来上海“添堵”,阻住了上班路。 9月6日6时48详情>>

阅读: 14
日期: 2019-09-06
精彩推荐