本文共 684 字,大约阅读时间需要 2 分钟。
苹果释出iOS 12.1.4,以修补包括FaceTime在内的4个安全漏洞,不过,网络大厂 Project Zero团队负责人Ben Hwakes在Twitter上警告,其中的CVE-2019-7286及CVE-2019-7287两个安全漏洞已遭到***开采。1月底在网络上疯传的FaceTime漏洞,会在对方未接听FaceTime时就出现对方的声音及影像,根据苹果的说明,此一编号为CVE-2019-6223的漏洞,肇因于处理FaceTime群组通话时的逻辑有问题,已藉由改善状态管理解决。
至于被Hwakes点名的CVE-2019-7286漏洞则是藏匿在Foundation框架中,它是个内存毁损漏洞,允许应用程序取得扩张的权限。另一个CVE-2019-7287漏洞存在于IOKit上,它同样是个内存毁损漏洞,允许应用程序以核心权限执行任意程序代码。Hwakes只说坊间已出现针对这两个漏洞的***行动,但不管是苹果或Hwakes都未揭露这两个漏洞的细节或***手法。至于苹果所修补的第四个漏洞为CVE-2019-7288,牵涉到FaceTime中的Live Photos功能,这是由苹果针对FaceTime服务进行全面性稽核时所发现的漏洞,且苹果并未说明该漏洞遭到开采的后果,只说是藉由改善FaceTime服务器的验证能力来修补漏洞。iOS 12.1.4支持iPhone 5s及之后的iPhone机种,iPad Air及之后的iPad机种,以及第六代的iPod touch。转载于:https://blog.51cto.com/13355233/2349242