首页

嗨,欢迎来到品牌网

全国服务热线:

品牌商入口
关注:  

扫一扫关注品牌网

安全专家曝光:苹果App Store和iTunes有安全漏洞

2015-07-29   17:28:46

作者:amdin

漏洞 苹果 攻击者
安全专家曝光:苹果App Store和iTunes有安全漏洞导读:

比较近安全专家在苹果公司的AppStore和iTunes发票系统中发现了一个重大漏洞。攻击者利用该漏洞可以劫持会话,恶意操控发票。VulnerabilityLab的安全研究员BenjaminKunzMejri本周公布其发现的这个漏洞。该重大的注入缺陷是应用程序端输入验证web漏洞。该安全研究员在公告中表示,通过这个漏洞远程攻击者可以向存在缺陷的内容功能和服务模块中注入恶意脚本代码。

比较近安全专家在苹果公司的App Store和iTunes发票系统中发现了一个重大漏洞。攻击者利用该漏洞可以劫持会话,恶意操控发票。Vulnerability Lab的安全研究员Benjamin Kunz Mejri本周公布其发现的这个漏洞。该重大的注入缺陷是应用程序端输入验证web漏洞。该安全研究员在公告中表示,通过这个漏洞远程攻击者可以向存在缺陷的内容功能和服务模块中注入恶意脚本代码。

安全专家曝光:苹果App Store和iTunes有安全漏洞1

Mejri介绍表示攻击者可以利用该漏洞的方式是,更换恶意脚本代码,控制发票模块中的name值。如果该设备是在苹果店内购买的,后端就会利用name值将其编码添加操控条件,从而可以在发票发送给卖家之前生成发票。这样会导致的后果是在苹果发票中有应用程序端脚本代码执行。该漏洞的严重性评级为CVSS 5.8(通用脆弱性评级体系)。

此外网络攻击者还可以通过持续的操作环境与其他苹果应用商店用户的账号互动来控制这个漏洞,不管这些用户是发送方还是接收方都不会影响他们利用这个漏洞。该安全研究员表示,发票是提供给卖家和买家双方的,这会给买家、卖家或者苹果网页管理员/开发者带来很大的风险。

攻击者还能够利用这个漏洞来劫持用户会话,不断发起钓鱼攻击,创建链接到外部资源的持久重定向,操控被影响或相连的服务模块。

安全专家曝光:苹果App Store和iTunes有安全漏洞2

Mejri发现该漏洞之后就在6月8日进行了通知和协调,随后便对苹果产品安全小组发出供应商通知,苹果公司在收到通知之后做出了回应和反馈,苹果开发者小组提供了修复漏洞通知之后,Vulnerability Laboratory才于日前公开他们发现的这个漏洞。

本月早些时候,苹果在新版的iOS以及OS X操作系统中对存在的诸多安全漏洞进行了修补。在一份安全公告中,苹果公司表示他们发布的iOS 8.4包含了20多处补丁,对存在的远程代码执行、应用程序终止运行、加密流量拦截等问题进行了修正。

在这些更新中,一处称之为“Logjam”的缺陷得到了解决。这是用在Diffie-Hellman密匙交换算法中的加密漏洞,该技术被广泛用于在互联网协议中共享密匙及创建安全通讯频道。该漏洞使得成千上万采用HTTPS的网站与服务器暴露在流量被盗取与截获的危险中,进而可能遭受中间人攻击。

这些问题中的至少一个会直接影响到Apple Watch。该问题存在于应用的安装环节,恶意应用会利用该漏洞阻止Watch应用启动。

免责声明

扫一扫添加公众号本文推荐安全专家曝光:苹果App Store和iTunes有安全漏洞仅代表作者观点,不代表本网站立场。本站对作者上传的所有内容将尽可能审核来源及出处,但对内容不作任何保证或承诺。请读者仅作参考并自行核实其真实性及合法性。如您发现图文视频内容来源标注有误或侵犯了您的权益请告知,本站将及时予以修改或删除。

猜您喜欢

相关新闻

  • 安全专家曝光:苹果App Store和iTunes有安全漏洞

    比较近安全专家在苹果公司的AppStore和iTunes发票系统中发现了一个重大漏洞。攻击者利用该漏洞可以劫持会话,恶意操控发票。VulnerabilityLab的安全研究员BenjaminKunzMejri本周公布其发现的这个漏洞。该重大的注入缺陷是应用程序端输入验证web漏洞。该安全研究员在公告中表示,通过这个漏洞远程攻击者可以向存在缺陷的内容功能和服务模块中注入恶意脚本代码。

  • 苹果App Store下架256款应用 360安全专家分析漏洞

    近日,iOS中APP再出事故,苹果公司紧急下架了AppStore上超256款应用。据苹果官方透露,下架这些应用是由于使用过名为有米(Youmi)的广告SDK,其中存在安全漏洞。截至发稿,这些存在安全隐患的应用总下载量已达100万次。图1:iOS再曝安全事件据网络安全机构SourceDNA的调查报告称,AppStore上256款应用违反了苹果相关隐私条例,存在暗中收集用户邮件地址、装

  • Chrome新安全漏洞曝光 Android设备无一幸免

    谷歌的Chrome浏览器日前被发现存在一个危险程度较高的安全漏洞,如果用户浏览受感染的网站,即便是最新版本的Android设备也无法幸免。据悉,这个漏洞是在PacSec的MobilePwn2Own大会上被公布的。它的特别之处在于攻击仅利用了单独一个漏洞,而非一般情况下的一系列彼此相连的漏洞。尽管安全专家并未在大会上公布该漏洞的具体工作方式,但还是透露了该漏洞存在于JavaScript

  • 2015年软件安全漏洞排行 苹果独占两席

    2015年可谓是网络安全事件频发的一年,而CVEDetails安全漏洞数据库日前就公布了这一年里安全漏洞最多的软件产品名单,排在前五位的分别是:MacOSX、iOS、Flash、AdobeAir和AirSDK。据悉,MacOSX在2015年一共被发现存在384个漏洞,iOS为375个。而谷歌的Android系统为130个,Windows约有150个。而在2014年

  • 通用汽车与黑客联手测试自己安全漏洞

    随着汽车与科技的结合日益紧密,与之相关的安全问题也开始受到外界的格外关注。为了赶在黑客之前发现汽车系统中存在的安全漏洞,通用汽车日前推出了一个新的披露项目。在这个项目当中,他们将与安全漏洞赏金平台HackerOne进行合作,并通过白帽黑客来获知潜在的安全问题。通用汽车的首席网络安全官JeffMassimilla向媒体讲到,公司非常重视安全研究者。更为重要的是,这个项目的上线确保了这些

  • ios再现安全漏洞,iphone你还敢用吗?

    今年年初,iOS系统被曝存在漏洞,将iOS设备系统时间调至1970.1.1会让设备变砖,上月底苹果在更新iOS9.3正式版系统时称目前已修复这一bug。这事才结束没多久,ios再现漏洞。据外媒报道,两位安全研究员发现了1970的“变种”bug,只要iOS设备连接上了一个特定的Wi-Fi热点,设备就可能会变砖。

  • 谷歌眼镜存在安全漏洞 黑客可执行恶意代码

    美国科技博客AndroidAuthority报道,经测试证明,Android系统中的一个安全漏洞在谷歌眼镜上同样可用,黑客可以利用该漏洞执行恶意代...

  • WordPress 4.7.5正式发布 修复六大漏洞

    WordPress是一种使用PHP语言开发的博客平台,用户可以在支持PHP和MySQL数据库的服务器上架设属于自己的网站,也可以把WordPress当作一个内容管理系统(CMS)来使用。昨天,WordPress开发团队发布了WordPress4.7.5版本,修复了6个安全问题。所有使用WordPress4.7版本的网站,将会自动升级到该版本。低于WordPress4.7版本的用户

  • 苹果App Store惊现大量假冒花呗APP

    资料显示,支付宝花呗用户规模超过1亿,其中90后用户占47.25%,每4个90后中就有1个使用花呗。与此同时,越来越多的商家顾客提供花呗分期服务。在刚过去的5月份,超过1/4的手机线上交易选择了花呗分期。不过这也催生了一大批假冒花呗APP,比如苹果AppStore就出现了“花呗分期”“速贷花呗”“借钱花呗”等等,不了解的用户很容易迷惑。对此,支付宝提醒大家“花呗、借呗目前都没有

  • 哭了!苹果好像忘了还有个Mac App Store

    和iOSAppStore相比,MacAppStore真是要哭了!美国科技网站MacWorld今天撰文称,虽然MacAppStore还存在,但从种种迹象来看,它显然已经沦为被人遗忘的角落,无法获得苹果的鼎力支持。以下为文章全文:这或许算不上什么震惊世界的问题,但却表明MacAppStore受到的关注远不及iOSAppStore。Mac开发者多年以来对该应用商店的诸

加盟排行榜
更多>

相关推荐