杀霉菌厂家
免费服务热线

Free service

hotline

010-00000000
杀霉菌厂家
热门搜索:
技术资讯
当前位置:首页 > 技术资讯

苹果AppStore和iTunes曝出重大安全漏洞

发布时间:2019-03-12 22:03:59 阅读: 来源:杀霉菌厂家

最近安全专家在苹果公司的App Store和iTunes发票系统中发现了一个重大漏洞。攻击者利用该漏洞可以劫持会话,歹意操控发票。Vulnerability Lab的安全研究员Benjamin Kunz Mejri本周公布其发现的这个漏洞。该重大的注入缺点是应用程序端输入验证web漏洞。该安全研究员在公告中表示,通过这个漏洞远程攻击者可以向存在缺点的内容功能和服务模块中注入歹意脚本代码。

Mejri介绍表示攻击者可以利用该漏洞的方式是,更换歹意脚本代码,控制发票模块中的name值。如果该装备是在苹果店内购买的,后端就会利用name值将其编码添突厥历史加操控条件,从而可以在发票发送给卖家之前生成发票。这样会致使的后果是在苹果发票中有应用程序端脚本代码履行。该漏洞的严重性评级为CVSS 5.8(通用脆弱性评级体系)。

另外网络攻击者还可以通过延续的操作环境与其他苹果运用商店用户的账号互动来控制这个漏洞,不管这些用户是发送方还是接收方都不会影响他们利用这个漏洞。该安全研究员表示,发票是提供给卖家和买家双方的,这会给买家、卖家或苹果网页管理员/开发者带来很大的风险。

攻击者还能够利用这个漏洞来劫持用户会话,不断发起钓鱼攻击,创建链接到外部资源的持久重定向,操控被影响或相连的服务模块。

以下是概念验证视频,这名研究员还公然了利用这个安全漏洞的步骤。

Mejri 发现该漏洞以后就在6月8日进行了通知和调和,随后便对苹果产品安全小组发出供应商通知,苹果公司在收到通知以后做出了回应和反馈,苹果开发者小组提供了修复漏洞通知以后,Vulnerability Laboratory才于日前公文艺小清新然他们发现的这个漏洞。

本月早些时候,苹果在新版的iOS和OS X操作系统中对存在的诸多安全漏洞进行了修补。在一份安全公告中,苹果公司表示他们发布的iOS 8.4包括了20多处补钉,对存在的远程代码履行、应用程序终止运行、加密流量拦截等问题失禁小说全集进行了修正。

在这些更新中,1处称之为“Logjam”的缺点得到了解决。这是用在Diffie-Hellman密匙交换算法中的加密漏洞,该技术被广泛用于在互联网下课后协议中同享密匙及创建安全通讯频道。该漏洞使得不计其数采取HTTPS的网站与服务器暴露在流量被盗取与截获的危险中,进而可能遭受中间人攻击。

这些问题中的最少一个会直接影响到Apple Watch。该问题存在于运用的安装环节,歹意运用会利用该漏洞阻挠Watch运用启动。

访问:

苹果在线商店(中国)