安全专家曝光:苹果App Store和iTunes有安全漏洞
比较近安全专家在苹果公司的App Store和iTunes发票系统中发现了一个重大漏洞。攻击者利用该漏洞可以劫持会话,恶意操控发票。Vulnerability Lab的安全研究员Benjamin Kunz Mejri本周公布其发现的这个漏洞。该重大的注入缺陷是应用程序端输入验证web漏洞。该安全研究员在公告中表示,通过这个漏洞远程攻击者可以向存在缺陷的内容功能和服务模块中注入恶意脚本代码。
Mejri介绍表示攻击者可以利用该漏洞的方式是,更换恶意脚本代码,控制发票模块中的name值。如果该设备是在苹果店内购买的,后端就会利用name值将其编码添加操控条件,从而可以在发票发送给卖家之前生成发票。这样会导致的后果是在苹果发票中有应用程序端脚本代码执行。该漏洞的严重性评级为CVSS 5.8(通用脆弱性评级体系)。
此外网络攻击者还可以通过持续的操作环境与其他苹果应用商店用户的账号互动来控制这个漏洞,不管这些用户是发送方还是接收方都不会影响他们利用这个漏洞。该安全研究员表示,发票是提供给卖家和买家双方的,这会给买家、卖家或者苹果网页管理员/开发者带来很大的风险。
攻击者还能够利用这个漏洞来劫持用户会话,不断发起钓鱼攻击,创建链接到外部资源的持久重定向,操控被影响或相连的服务模块。
Mejri发现该漏洞之后就在6月8日进行了通知和协调,随后便对苹果产品安全小组发出供应商通知,苹果公司在收到通知之后做出了回应和反馈,苹果开发者小组提供了修复漏洞通知之后,Vulnerability Laboratory才于日前公开他们发现的这个漏洞。
本月早些时候,苹果在新版的iOS以及OS X操作系统中对存在的诸多安全漏洞进行了修补。在一份安全公告中,苹果公司表示他们发布的iOS 8.4包含了20多处补丁,对存在的远程代码执行、应用程序终止运行、加密流量拦截等问题进行了修正。
在这些更新中,一处称之为“Logjam”的缺陷得到了解决。这是用在Diffie-Hellman密匙交换算法中的加密漏洞,该技术被广泛用于在互联网协议中共享密匙及创建安全通讯频道。该漏洞使得成千上万采用HTTPS的网站与服务器暴露在流量被盗取与截获的危险中,进而可能遭受中间人攻击。
这些问题中的至少一个会直接影响到Apple Watch。该问题存在于应用的安装环节,恶意应用会利用该漏洞阻止Watch应用启动。

联想/戴尔/东芝电脑现新漏洞 百万用户受影响
在入侵设备之后,攻击者就获取了最高系统权限,可随意运行代码或安装恶意软件/监控软件。

20多年过去了,英特尔X86处理器存设计漏洞
在比较近举行的黑帽安全峰会上,一位来自巴特尔纪念研究所的研究员ChristopherDomas表示,英特尔X86架构处理器近日被曝出一个可以追溯到近20年前的设计漏洞,该漏洞可能允许攻击者在计算机的底层固件中安装恶意软件rootkit。 该漏洞源于1997年添加到X86处理器上的一项功能,而一旦恶意软件通过这个漏洞被安装到计算机上,可能会逃过安全产品的检测。 Rootkit是一种特

微软在勒索攻击事件上难逃其咎:对WinXP补丁收费
据彭博社北京时间5月16日报道,近期爆发的大规模网络攻击导致数十万台电脑感染勒索病毒,那么谁应该为此负责呢?在这一问题上,各方都在推卸责任。微软公司将矛头指向了美国政府,但是部分专家称,微软也难逃其咎。微软总裁兼首席法务官布拉德·史密斯(BradSmith)把责任归咎到了美国国家安全局(NSA)头上,认为NSA发展入侵攻击,寻找软件漏洞,以打击美国政府的敌人,但是一旦这些漏洞曝光,它

苹果修复3年前发现的漏洞
苹果近期修复了iOS系统的一个关键漏洞。利用这一漏洞,黑客可以获得网站的无加密身份认证Cookie的读写权限,从而冒充终端用户的身份。本周二,苹果在发布的iOS9.2.1版本中修复了这一漏洞。这距离漏洞的发现和报告已有3年时间。这一漏洞也被称作“强制门户”漏洞,最初由互联网安全公司Skycure的艾迪·沙拉巴尼(AdiSharabani)和亚尔·艾米特(YairAmit)发现,并

因存在漏洞 苹果手表系统Watch OS 2推迟发布
昨天是苹果Watch首次重大更新WatchOS2和iOS9上线的日子。然而,由于存在巨大bug,WatchOS2被推迟更新,而iOS9虽然如约上线,却也只是细节上的小修小补,并没有重大创新。苹果发言人宣布WatchOS2将推迟上线,他表示,苹果智能手表WatchOS2系统更新原定于昨日发布,但由于苹果公司在WatchOS2的开发过程中发现了一个漏洞,修复漏洞所需要的时间比预期

安卓被曝寄生兽漏洞 超千万APP受影响
昨天记者了解到,360手机安全研究团队vulpeckerteam提交了其发现的安卓APP新型通用安全漏洞“寄生兽”,市面上超过千万个安卓的APP都可能存在这一漏洞。360公司安全工程师宋申雷介绍,这一严重的安全漏洞是由两方面原因造成的:一方面,安卓系统本身就存在没有对缓存进行强校验的缺陷;另一方面,在这个缺陷的基础上,各企业推出的APP都存在涉及缓存信息安全的漏洞。利用该漏洞,攻击者可以

苹果将漏洞赏金提高至100万美元,为防范黑客而提供的奖励
北京时间9日消息,苹果周四宣布,将向任何发现其iPhone安全漏洞的网络安全研究人员提供高达100万美元的奖金,这是该公司为防范黑客而提供的回报。
