苹果花费时间最长修复的漏洞是个啥?

北京时间1月22日早间消息,苹果近期修复了iOS系统的一个关键漏洞。利用这一漏洞,黑客可以获得网站的无加密身份认证Cookie的读写权限,从而冒充终端用户的身份。

本周二,苹果在发布的iOS 9.2.1版本中修复了这一漏洞。这距离漏洞的发现和报告已有3年时间。这一漏洞也被称作“强制门户”漏洞,最初由互联网安全公司Skycure的艾迪·沙拉巴尼(Adi Sharabani)和亚尔·艾米特(Yair Amit)发现,并于2013年6月报告给苹果。

这一漏洞与iOS系统在强制门户页面处理设备保存的Cookie的方式有关。强制门户很常见,当用户连接免费或付费公共WiFi热点时,常常会看到这样的登录页面。

当用户使用有漏洞的iPhone或iPad,在咖啡店、酒店或机场访问带强制门户的网络时,登录页面会通过未加密的HTTP连接显示网络使用条款。在用户接受条款后,即可正常上网,但嵌入浏览器会将未加密的Cookie分享给Safari浏览器。

根据Skycure的说法,利用这种分享的资源,黑客可以创建自主的虚假强制门户,并将其关联至WiFi网络,从而窃取设备上保存的任何未加密Cookie。

研究人员指出,通过这一漏洞,黑客可以进行伪装攻击、会话固定攻击,以及缓存中毒攻击。

这一漏洞影响了自iPhone 4S和iPad 2之后的所有iOS设备。苹果在iOS 9.2.1中解决了这一漏洞。新版本系统针对强制门户采用了隔离的Cookie存储方式。

Skycure表示,这是苹果有史以来修复一个漏洞所花费的最长时间,但这一补丁相对于普通的漏洞修复更复杂。此外该公司表示,目前尚未接到关于黑客使用这一漏洞展开攻击的报告。

本文转自d1net(转载)

时间: 2024-09-19 02:08:41

苹果花费时间最长修复的漏洞是个啥?的相关文章

安全专家证实 Adobe并未修复PDF漏洞

据国外http://www.aliyun.com/zixun/aggregation/31646.html">媒体报道,发现Adobe PDF漏洞的安全研究专家Didier 820.html">Stevens证实,Adobe公司上周二发布的补丁并未修复该漏洞. 3 月下旬, Didier Stevens发现PDF存在安全漏洞,该漏洞容许黑客利用"/launch"功能来发动攻击,从而导致不法分子诱骗用户运行恶意软件.上周二,Adobe公司发布了PDF文件阅

VMware 修复致命漏洞,揭秘 360 黑客团队和韩国神童的传奇往事

    就在几天前韩国首尔举办的 Pwnfest 破解大赛上,老牌虚拟化厂商 VMware 的 Workstation 被来自 360 的 Marvel Team 和韩国神童 Lokihardt 先后破解,实现了虚拟机逃逸. 根据 Marvel Team 掌门人唐青昊对雷锋网(公众号:雷锋网)的介绍,这个漏洞的危害非常巨大,可以使得黑客从虚拟机中"逃逸"到宿主机,从而利用宿主机的权限,查看.修改所有运行其上的虚拟机信息. 而就在今天,VMware 为旗下所有受此漏洞影响的软件都推出了最

安全人员强烈质疑 iOS/OS X 没有同步修复安全漏洞

知名计算机安全研究员 Kristin Paget 今天在官方博客上发表文章,批评了苹果在 OS X 中修正了大量安全漏洞后并没有及时为 iOS 发布相似的安全修复补丁.iOS 安全漏洞等待了数周后才被修复.Paget之前曾经在苹果安全团队工作,并在今年初离开公司加入特斯拉. iOS 7.1.1正式版昨天发布,修正了多个 WebKit 相关的漏洞.这些漏洞早在4月1日发布的 Safari 7.0.3中就已经被修复了.Paget 认为,iOS 和 OS X 系统之间漏洞修复的间隔时间太长,这将提醒黑

LastPass 释出安全更新修复高危漏洞

行的密码管理器 LastPass 释出了紧急安全更新修复 Google Project Zero 研究员 Tavis Ormandy 报告的严重漏洞,它建议用户尽可能快的升级到 4.1.44 版本.漏洞影响 LastPass 的客户端,能通过钓鱼网站或恶意广告利用去窃取用户的密码.Ormandy 上周将漏洞报告和 POC 原型发送给 LastPass,根据 Project Zero 的漏洞披露政策,LastPass 有 90 天时间完成修复.不过,LastPass 只用了一周时间.Ormandy

win7系统手动修改防火墙达到修复系统漏洞

  电脑安全问题无疑是现在的电脑用户最关心的问题了,经常在使用电脑时系统提示有漏洞需要修复,大多数人一定是尽早修复的,为了系统安全.但是往往修复的时间会很慢很慢,甚至在我们做完工作他还在修复,大多数人为了维护电脑安全,还是会选择等待修复完成.但是这样必定会浪费大量时间,所以今天小编就为大家找了一个非常节省时间的法子,从源头入手,先对控制面板上的系统和安全--Windows防火墙进行设置,然后在对漏洞进行修复,会大大减少时间.下面和小编一起看看具体win7修复系统漏洞维护电脑安全的方法吧! 1.在

ajax请求时间太长,后台返回json,前台无反应。

问题描述 ajax请求时间太长,后台返回json,前台无反应. 1C 由于后台运算会花费较长时间(大概4.5分钟),这个时间一旦较长,再返回Json给页面时页面就没反应了.`` $.ajaxFileUpload({ url : $(this).attr(""action"") secureuri : false formObj : $(this) append_data : { 'datemonth' : datemonthImport } dataType : '

微软修复SVCHOST漏洞解决CPU利用率的问题

SVCHOST是微软操作系统中的一项进程,微软官方对它的解释是:SVCHOST进程是从动态链接库(DLL)中运行的服务的通用主机进程名称. 这个程序对系统的正常运行是非常重要,而且是不能被结束的.此前这个进程出现漏洞并困扰着许多用户长达几个月之久,这个漏洞使得XP系统运行过程中CPU 的利用率居高不下.微软在去年11月份的时候尝试修复这个漏洞,但是并没有成功.微软此后也宣布将会继续努力修复这个漏洞. 近日,微软为旗下产品发布了一系列更新,其中包括了Windows XP在内.来自WindowsIT

为何修复 Shellshock 漏洞像打地鼠

GNU Bourne Again Shell(bash)的Shellshock漏洞影响了广泛使用bash的Unix/Linux服务器,由于它允许远程执行代码获得与系统管理员相同的 权限去控制系统而被认为破坏力超过Heartbleed.而更糟糕的是,bash官方补丁没有完全修复问题.为何修复Shellshock漏洞就像打地鼠, 堵了一头另一头又冒出?Shellshock漏洞的工作原理是:攻击者可以向任何使用bash交互的系统如Web服务器.Git版本控制系统和DHCP客 户端发送请求,请求包含了以

用户利益至上 百度手机浏览器率先修复安卓漏洞

硅谷网9月27日讯 近日,安卓平台曝出2类高危漏洞,该漏洞可导致手机浏览器存在泄露用户名.密码以及SD卡手机隐私信息的风险,给手机用户带来极大的安全隐患.对此,百度手机浏览器T5内核率先通过屏蔽本地恶意请求.过滤 Cookie非法访问.加密存储用户名密码等方式修复相关漏洞,给予用户更安全保护.同时,百度手机浏览器也提醒其他浏览器厂商对安卓平台此种漏洞予以重视. 据悉,此次爆发的安卓漏洞分别为本地恶意html漏洞和系统JS注入漏洞,在几乎所有手机浏览器中都存在.本地恶意html漏洞一旦遭黑客利用,