前往小程序,Get更优阅读体验!
立即前往
首页
学习
活动
专区
圈层
工具
发布
首页
学习
活动
专区
圈层
工具
MCP广场
社区首页 >专栏 >苹果拒不修补,安全人员怒而公布3个iOS零日漏洞PoC利用代码

苹果拒不修补,安全人员怒而公布3个iOS零日漏洞PoC利用代码

作者头像
FB客服
发布于 2021-10-11 07:27:55
发布于 2021-10-11 07:27:55
4850
举报
文章被收录于专栏:FreeBufFreeBuf

据Securityaffairs 9月24日消息,一位匿名研究人员在 GitHub 上公布了针对三个 iOS 零日漏洞和一个缺陷的概念验证利用代码。

研究人员声称,专家们在今年3月10日至5月4日间发现了这四个零日漏洞,并报告给了苹果公司。但苹果只在7月解决了IOS 14.7版本中的一个漏洞,且并未归功于该研究人员。

剩下的三个漏洞在最新的IOS 15.0版本中仍然存在。他曾向苹果沟通,苹果承诺会在一下次版本更新时添加至安全内容页面,但苹果每一次都并未兑现。

研究人员们把发现的零日 PoC 源代码上传至GitHub 存储库列表中,这些存储库也与苹果共享。专家解释说,每个存储库都包含一个应用程序,用于收集敏感信息并将其呈现在 UI 中。这些漏洞包括:

游戏零日 Nehelper 枚举已安装的应用程序零日 Nehelper Wifi 信息零日 Analyticsd(在 iOS 14.7 中修复)

研究人员解释说,在 iOS 14.7 中解决的 Analyticsd 可以允许任何用户应用安装程序访问大量信息,如分析日志,包括:

医疗信息(心率、检测到的房颤和心律不齐事件的计数) 月经周期长度、生理性别和年龄等。 设备使用信息(不同上下文中的设备拾取、推送通知计数和用户操作等) 具有各自捆绑 ID 的所有应用程序的屏幕时间信息和会话计数 有关设备配件及其制造商、型号、固件版本和用户指定名称的信息 应用程序因捆绑 ID 和异常代码而崩溃 用户在 Safari 中查看的网页语言

研究人员表示:“所有这些信息都被苹果出于未知的目的收集,这非常令人不安,尤其是正在收集医疗信息这一事实。这就是为什么苹果声称他们非常关心隐私是非常虚伪的 。即使在设置中关闭了“共享分析”,所有这些数据也会被收集并可供攻击者使用。”

参考来源:https://securityaffairs.co/wordpress/122545/hacking/poc-exploit-code-ios-zero-day.html

本文参与 腾讯云自媒体同步曝光计划,分享自微信公众号。
原始发表:2021-09-26,如有侵权请联系 cloudcommunity@tencent.com 删除

本文分享自 FreeBuf 微信公众号,前往查看

如有侵权,请联系 cloudcommunity@tencent.com 删除。

本文参与 腾讯云自媒体同步曝光计划  ,欢迎热爱写作的你一起参与!

评论
登录后参与评论
暂无评论
推荐阅读
编辑精选文章
换一批
iOS15 安全漏洞分析:价值10万美元的漏洞曝光
事情是这样的,9 月 24 号 Denis Tokarev 发表文章公开披露 4 个 0-day iOS 漏洞,吐槽苹果没有署名感谢,最关键是苹果没有给赏金!
37手游iOS技术运营团队
2021/10/26
1.5K0
iOS15 安全漏洞分析:价值10万美元的漏洞曝光
拿好你们的iPhone,听我讲故事
首先,先来看 以下这个文章 ,文章于2021年9月24号 早上发布的。该文章讲诉了 IOS 的三个0day 的披露问题。
洛米唯熊
2021/10/11
5340
苹果发布紧急补丁以修复被积极利用的零日漏洞
近日,苹果发布了一个紧急安全补丁,以解决两项被积极利用以入侵iPhone、iPad和Mac的零日漏洞。
FB客服
2022/04/12
3300
苹果发布紧急补丁以修复被积极利用的零日漏洞
苹果将使用研究应用程序进行3项医学研究(Security)
美国的Apple Watch和iPhone用户可以使用该应用程序参加苹果女性健康研究、苹果心脏运动研究和苹果听力研究。
吴亚芳
2019/12/09
8510
斯坦福与苹果基于Apple Watch检测心率异常,0.5%人群被检出,其中84%患有房颤
雷锋网消息 3月16日,斯坦福大学医学院研究人员在洛杉矶新奥尔良举行的美国心脏病学会第68届年度科学会议和博览会上公布了一项基于Apple Watch的心脏研究结果。
AI掘金志
2019/08/29
4.1K0
斯坦福与苹果基于Apple Watch检测心率异常,0.5%人群被检出,其中84%患有房颤
Java加密漏洞PoC代码公开,受影响的版本需尽快升级
据Security affairs网站消息,4月21日,安全研究人员Khaled Nassar在Github上公开了Java 中新披露的数字签名绕过漏洞的PoC代码,该漏洞被追踪为CVE-2022-21449(CVSS 分数:7.5)。
FB客服
2022/06/08
4540
Java加密漏洞PoC代码公开,受影响的版本需尽快升级
苹果发布iOS 15.0.2和iPadOS 15.0.2,紧急修复0day漏洞
2021年10月12日凌晨1点,距离上个版本发布仅10天,苹果就向全球用户推送了 iOS15.0.2系统,同时发布的还有 iPadOS15.0.2。本次更新除了修复信息与照片、应用等一系列问题外,紧急修复了一个正在被黑客广泛利用的0day漏洞,漏洞编号CVE-2021-30883。
FB客服
2021/10/21
4940
苹果 iOS 的一 0day 漏洞售卖 5500 万元
除此之外,卖家还提供为期12个月的质保期(以防漏洞得到了修补)和基于云的代码注入服务。 据泄露的文件显示,苹果移动操作系统iOS中允许远程执行代码的一个零日漏洞已在市面上兜售,价格高达800万欧元(5508万人民币)。 据网络安全代码存储库vx-underground共享的文件显示,作为“Nova”软件包的一部分出售的主漏洞利用代码允许用户将代码从Web浏览器有针对性地注入到iOS操作系统。这是通过网络钓鱼攻击来利用漏洞的,受害者点击链接后会触发这个漏洞。 营销兜售文件似乎来自网络情报公司Intellex
云头条
2022/09/07
6860
苹果 iOS 的一 0day 漏洞售卖 5500 万元
Apple 修复了新的“零日”漏洞
Security Affairs 资讯网站披露,苹果公司已经成功修复一个新的 WebKit 零日漏洞,(追踪为CVE-2022-22620)。据悉,该漏洞可能已在野外被积极利用,会对iOS、iPadOS、macOS 和 Safari 产生恶劣影响。
FB客服
2022/02/25
4700
Apple 修复了新的“零日”漏洞
PoC代码已公布,这个VMware auth高危漏洞需尽快修补
据Bleeping Computer网站5月26日消息,VMware 已在近期发布了安全更新,以解决影响 Workspace ONE Access、VMware Identity Manager (vIDM) 或 vRealize Automation 的 CVE-2022-22972 漏洞。该漏洞属于多个 VMware 产品中的一个关键身份验证绕过漏洞,能允许攻击者获得管理员权限。
FB客服
2022/06/08
6620
PoC代码已公布,这个VMware auth高危漏洞需尽快修补
利用WinRAR零日漏洞,俄黑客大肆攻击乌克兰
据Securityaffairs网站消息,具有俄罗斯背景的黑客组织UAC-0099正在利用WinRAR中的一个零日漏洞(已修复,编号CVE-2023-38831)对乌克兰传播LONEPAGE恶意软件。
FB客服
2024/01/04
1940
利用WinRAR零日漏洞,俄黑客大肆攻击乌克兰
苹果iOS曝doorLock漏洞,能让手机“变砖”
据BleepingComputer网站报道,在苹果Apple HomeKit 中发现了一个名为“doorLock”的新型持续拒绝服务漏洞,影响的系统版本从IOS14.7到IOS15.2。
FB客服
2022/01/05
5840
苹果iOS曝doorLock漏洞,能让手机“变砖”
及时修复!苹果两大零日漏洞影响iPhone、iPad和Mac
近日,苹果公司发布紧急安全更新,此次更新修复了两个在攻击中被利用并影响 iPhone、iPad 和 Mac 设备的零日漏洞。据统计,自今年年初以来已修复的零日漏洞数量已达到 20 个。
FB客服
2023/12/03
5100
及时修复!苹果两大零日漏洞影响iPhone、iPad和Mac
新发现的零点击iPhone漏洞被NSO间谍软件利用
近期,Citizen Lab的数字威胁研究人员发现了一种新的零点击iMessage漏洞利用,该漏洞利用会被用于在加泰罗尼亚政治家、记者和活跃分子等人群的iPhone上安装NSO 公司的间谍软件。在此之前是未知的名为HOMAGE的iOS零点击安全漏洞,该漏洞会影响iOS 13.2之前的部分版本(最新的稳定 iOS 版本为 15.4)。
FB客服
2022/06/08
6280
新发现的零点击iPhone漏洞被NSO间谍软件利用
安卓用户隐私被PhoneSpy入侵、Palo Alto安全设备现零日漏洞|全球网络安全热点
周三,Zimperium zLabs发布了一份关于PhoneSpy的新报告,PhoneSpy是一种间谍软件,旨在渗透在谷歌Android操作系统上运行的手机。
腾讯安全
2021/11/11
7780
安卓用户隐私被PhoneSpy入侵、Palo Alto安全设备现零日漏洞|全球网络安全热点
macOS曝出零日漏洞,有攻击者借此针对中文用户
据谷歌TAG研究人员上周四(2021年11月11日)透露,他们在8月下旬发现了一个恶意软件攻击。不法分子利用macOS 操作系统一个炙手可热的零日漏洞,向香港一家媒体机构和一个著名民主劳工组织的网站发起了攻击。除此之外,谷歌并未透露其他受害者信息。
FB客服
2021/11/23
3540
网安大事记 | 2021年度漏洞利用事件汇总
网络时代,万物互联,人们在享受数字生活带来的福利时,背后隐藏的安全漏洞也正时刻构成威胁,只要技术是一把双刃剑,漏洞就将伴随信息技术的不断发展,与之相对应的,一些网络黑客对漏洞的利用技术也在提升,攻击事件变得越发频繁。
雨笋教育
2022/01/25
2.2K0
网安大事记 | 2021年度漏洞利用事件汇总
macOS 0-day漏洞详情披露,可被利用完全接管系统
2017 年 12 月 31 日,一名推特账号为 Siguza 的安全研究人员公布了 macOS 0-day 漏洞的详情。该漏洞是一个本地提权漏洞,影响到所有 macOS 版本,主要涉及人机接口设备(
FB客服
2018/02/24
1.6K0
macOS 0-day漏洞详情披露,可被利用完全接管系统
苹果确认Meltdown和Spectre漏洞影响所有Mac和iOS设备
近日芯片底层漏洞曝出之后,各大厂商都开始紧急自查,并快马加鞭发布补丁。苹果也发布声明,确认所有 Mac 和 iOS 设备都受到 Meltdown 和 Spectre 漏洞影响。目前,苹果已经发布 iOS 11.2、macOS 10.13.2 和 tvOS 11.2 版本更新,以修复漏洞。同时,Safari 的相关更新也会尽快发布,以解决 Spectre 漏洞带来的影响。苹果用户可尽快去官网下载更新。 这份声明没有清楚说明老版本的 iOS 和 Mac 中是否已经解决 Meltdown 和 Spectre 带来
FB客服
2018/02/24
9580
苹果确认Meltdown和Spectre漏洞影响所有Mac和iOS设备
BUF大事件丨Chrome 0Day漏洞PoC公布;微软发布4月补丁更新
本周BUF大事件还是为大家带来了新鲜有趣的安全新闻,Pwn2Own 2021黑客大赛落下帷幕;谷歌Chrome接连曝出0day PoC;微软发布4月补丁更新,修复了108个漏洞和5个零日漏洞。想要了解详情,来看本周的BUF大事件吧! 观看视频 内容梗概 谷歌Chrome 0Day漏洞通报 4月13日,国外安全研究员发布了一个基于Chromium内核的远程代码执行0Day漏洞。漏洞影响Chrome最新正式版(89.0.4389.114)以及所有低版本,攻击者可以通过构造特殊的Web页面,诱导受害者访问,达到远
FB客服
2023/04/26
2870
BUF大事件丨Chrome 0Day漏洞PoC公布;微软发布4月补丁更新
推荐阅读
相关推荐
iOS15 安全漏洞分析:价值10万美元的漏洞曝光
更多 >
领券
问题归档专栏文章快讯文章归档关键词归档开发者手册归档开发者手册 Section 归档