網(wǎng)站首頁(yè)百科全書(shū) >正文
黑客能不能監(jiān)控你的微信聊天(黑客可遠(yuǎn)程瀏覽全部聊天記錄)
一個(gè)安全研究小組發(fā)現(xiàn)Apple iMessage存在一個(gè)可瀏覽用戶全部聊天記錄與敏感數(shù)據(jù)的安全漏洞。
近日,WhatsApp為使用戶免遭竊聽(tīng),在他們的產(chǎn)品中引入了端對(duì)端的加密技術(shù),而其他的一些公司也對(duì)其產(chǎn)品中的加密技術(shù)進(jìn)行了完善,但也存在一些特例,仍有某些公司將用戶暴露于網(wǎng)絡(luò)攻擊的威脅之中。
Apple的消息應(yīng)用程序——iMessage,就是我們的反面教材。近日,Apple解決了一個(gè)位于其消息應(yīng)用iMessage中的漏洞(CVE-2016-1764),該漏洞是通過(guò)社工手段,欺騙用戶點(diǎn)擊一個(gè)惡意鏈接,當(dāng)用戶點(diǎn)擊后攻擊者就可以瀏覽用戶的聊天記錄,包括視頻和照片。
這個(gè)漏洞早在半年之前就被發(fā)現(xiàn)并上報(bào)給了Apple,筆記本電腦與臺(tái)式機(jī)均受該漏洞影響,Apple在3月21日發(fā)布的安全更新中修復(fù)了該漏洞。
“消息——適用于:OS X El Capitan v11 to v13”
影響:?jiǎn)螕粢粋€(gè)JavaScript鏈接就可泄露用戶敏感信息
說(shuō)明:這是一個(gè)存在處理JavaScript鏈接的問(wèn)題。該問(wèn)題通過(guò)改進(jìn)內(nèi)容和安全策略檢查已經(jīng)得到處理。
CVE-ID – CVE-2016-1764 : Uber 安全團(tuán)隊(duì)的Matthew Bryan (前Bishop Fox成員), 以及Bishop Fox的Joe DeMesy 和Shubham Shah,Apple的安全公告稱。
上周五,安全專家們發(fā)現(xiàn)該漏洞被披露,該漏洞的PoC代碼也被公布。
“Apple上月修復(fù)的漏洞CVE-2016-1764,這是一個(gè)應(yīng)用層漏洞,攻擊者通過(guò)利用OS X消息客戶端遠(yuǎn)程獲取所有以明文保存的信息內(nèi)容及附件。相較于對(duì)iMessage協(xié)議進(jìn)行攻擊,這更為簡(jiǎn)單。攻擊者不需要有數(shù)學(xué)學(xué)士學(xué)位,也不需要高深的內(nèi)存管理、shellcode或是ROP chains的知識(shí),他們所需要的僅僅是對(duì)JavaScript的基本理解?!痹搱F(tuán)隊(duì)在blog寫(xiě)道。
該團(tuán)隊(duì)還發(fā)布了關(guān)于PoC的視頻:
https://www.youtube.com/embed/9rgA_xqwWVE專家強(qiáng)調(diào)稱,該漏洞并非存在于iMessage 協(xié)議中,而是在Apple的iMessage客戶端中。唯一會(huì)受影響的版本存在于 El Capitan OS X,其他的Apple設(shè)備不受影響。
這種攻擊非常的危險(xiǎn),因?yàn)楣粽咝枰ㄟ^(guò)即時(shí)消息遠(yuǎn)程誘使用戶點(diǎn)擊特制的超級(jí)鏈接,而這有可能導(dǎo)致用戶的敏感信息被竊取。
當(dāng)受害者點(diǎn)擊鏈接時(shí),惡意的JavaScript代碼也同時(shí)被執(zhí)行。這是由于iMessage沒(méi)有正當(dāng)?shù)呢瀼貓?zhí)行‘Sandboxing’機(jī)制,允許攻擊者訪問(wèn)本地?cái)?shù)據(jù)。如果受害者將他們?cè)O(shè)備中的數(shù)據(jù)同步至iCloud,攻擊者還可以訪問(wèn)所有發(fā)出與接收的SMS消息。
“對(duì)于攻擊者來(lái)說(shuō),他們需要做的就是欺騙目標(biāo)去點(diǎn)擊一個(gè)URL。此外,如果受害者電腦上的信息轉(zhuǎn)發(fā)功能啟用了攻擊者也可以恢復(fù)任何發(fā)送到iPhone的信息?!痹搱F(tuán)隊(duì)寫(xiě)道。
研究人員解釋該漏洞是因?yàn)閕Message調(diào)用了開(kāi)源web瀏覽器引擎WebKit,以及該應(yīng)用可以執(zhí)行web腳本所導(dǎo)致的。不幸的是,其他許多web應(yīng)用也調(diào)用了Webkit的功能。
Apple通過(guò)攔截所有包含JavaScript的超級(jí)鏈接修復(fù)了該漏洞。
版權(quán)說(shuō)明:本文由用戶上傳,如有侵權(quán)請(qǐng)聯(lián)系刪除!
猜你喜歡:
- 2022-06-12微信可以遠(yuǎn)程控制對(duì)方手機(jī)(黑客遠(yuǎn)程就能偷走你的照片短信通話記錄)
- 2022-06-12老公出軌怎樣監(jiān)控他的手機(jī)(看老公有沒(méi)有出軌還在查手機(jī))
- 2022-06-12微信監(jiān)聽(tīng)用戶聊天記錄(看老公有沒(méi)有出軌)
- 2022-06-12監(jiān)控你的微信錢包和聊天記錄(五秒鐘監(jiān)控你的微信錢包和聊天記錄)
- 2022-06-12微信聊天記錄管理軟件(微信聊天記錄監(jiān)控怎么監(jiān)控)
- 2022-06-122020奧運(yùn)會(huì)上海(上海打算申辦2032年奧運(yùn)會(huì)對(duì)此你怎么看)
- 2022-06-12用手機(jī)號(hào)如何定位一個(gè)人的位置(用手機(jī)號(hào)如何定位一個(gè)人的)
最新文章:
- 2022-06-12微信可以遠(yuǎn)程控制對(duì)方手機(jī)(黑客遠(yuǎn)程就能偷走你的照片短信通話記錄)
- 2022-06-12老公出軌怎樣監(jiān)控他的手機(jī)(看老公有沒(méi)有出軌還在查手機(jī))
- 2022-06-12微信監(jiān)聽(tīng)用戶聊天記錄(看老公有沒(méi)有出軌)
- 2022-06-12監(jiān)控你的微信錢包和聊天記錄(五秒鐘監(jiān)控你的微信錢包和聊天記錄)
- 2022-06-12微信聊天記錄管理軟件(微信聊天記錄監(jiān)控怎么監(jiān)控)
- 2022-06-122020奧運(yùn)會(huì)上海(上海打算申辦2032年奧運(yùn)會(huì)對(duì)此你怎么看)
- 2022-06-12用手機(jī)號(hào)如何定位一個(gè)人的位置(用手機(jī)號(hào)如何定位一個(gè)人的)
- 2022-06-12手機(jī)上怎么安裝定位器(手機(jī)上怎么安裝定位)
- 2022-06-12怎樣可以跟蹤對(duì)方的位置(怎樣可以跟蹤對(duì)方的)
- 2022-06-12手機(jī)怎么追蹤(手機(jī)怎么追蹤)
- 2022-06-12怎么定位他在哪(怎么定位)
- 2022-06-12通過(guò)基站定位手機(jī)位置(通過(guò)基站定位手機(jī))
- 2022-06-12什么衛(wèi)星定位可以看到人(什么衛(wèi)星定位可以看到)
- 2022-06-12曹操寫(xiě)的《短歌行》(如何賞析曹操的《短歌行》)
- 2022-06-12洗衣液瓶子做春節(jié)可愛(ài)花盆(洗衣液瓶子怎么自制小花盆)
- 熱點(diǎn)推薦
- 熱評(píng)文章
- 隨機(jī)文章
- 哈姆雷特的想法(哈姆雷特式思想)
- kseniya(bubenko為什么那么瘦)
- 洛克王國(guó)彩靈在哪里抓(洛克王國(guó)加靈在哪抓)
- 如何制作單機(jī)游戲修改器(如何修改單機(jī)游戲及制作游戲修改器優(yōu)質(zhì))
- 什么叫越獄系統(tǒng)(什么叫越獄)
- 同一片天空下一句該怎么說(shuō)(在同一片天空下是什么意思)
- 加長(zhǎng)汽車都有哪些(加長(zhǎng)汽車都有哪些)
- 怎么登錄進(jìn)項(xiàng)發(fā)票勾選平臺(tái)(如何安裝進(jìn)項(xiàng)發(fā)票勾選平臺(tái)優(yōu)質(zhì))
- 佳能sx20 is相機(jī)參數(shù)(佳能SX20)
- 安徽影視頻道節(jié)目表(安徽影視頻道節(jié)目表)