APP下载

研究:iOS Mail App爆存在8年的零时差漏洞,无需点击就被骇

消息来源:baojiabao.com 作者: 发布时间:2026-08-18

报价宝综合消息研究:iOS Mail App爆存在8年的零时差漏洞,无需点击就被骇

情境示意图,图片来源/Apple

安全厂商ZecOps周三指出,iOS版Mail程式有2个至少2012年就有的零时差漏洞,可能导致iPhone及iPad用户被骇而不自知,iOS 6以上的用户都有风险。所幸苹果应该即将释出修补程式。

ZecOps发现iOS Mail中的MIME函式库未对系统呼叫执行错误检查,可能导致频外写入(OOB Write)漏洞,另一为远端堆积缓冲溢位(Remote Heap Overflow),允许攻击者于iPhone或iPad执行程式码,使他们得以窃取、编辑或删除电子邮件。根据研究人员掌握的资料,攻击者可传送有恶意附档的邮件给用户,在iOS 12的MobileMail App或是iOS 13的maild触发漏洞。

研究显示这批漏洞相当危险。针对iOS 13的攻击,甚至无需用户开启邮件便能触发,且骇客可重复感染装置。在iOS 12上则需用户点击邮件,但只要预览,不用开启附档即可见效。而且从邮件服务器收到信之后却消失来看,攻击者可以远端删除邮件来隐匿行动。

研究人员指出,这些漏洞各自存在时不会影响iOS用户,因为骇客需要有别的漏洞来取得装置控制权。但是他们也发现另一个可能让骇客存取iOS装置的核心漏洞,他们也怀疑攻击者已经取得这类漏洞。

他们侦测到两个漏洞都已有攻击行为发生,企业用户、知名人物被骇了很长一段时间,最早可能追溯到2018年1月。这批受害者包括一家北美财星5百大企业的员工、一家日本电信高层、一名德国重要人物、沙国及以色列资讯安全代管业者(MSSP)及一名欧洲记者。安全公司说,这只是根据极少数资料分析得到的资讯,相信影响势必更大。

他们认为这些攻击行为和至少和一个国家赞助的骇客组织有关,或是某国-使用第三方厂商的概念验证(POC)攻击程式修改后发动攻击。研究人员未指出骇客组织的身份,但表示至少有一家受雇骇客(hacker-for-hire)组织,正在兜售攻击程式。

几乎所有iOS版本都受到影响,从2012年的iOS 6到最新的iOS 13.4.1,iOS 6时代主要销售的是iPhone 5。更早之前的版本或许也有风险,但已不在研究人员测试范围。根据安全厂商的资料,这些漏洞早在iOS 11.2.2甚至更早以前就被开采。

苹果未对此研究做出评论。Bleeping Computer报导,苹果已在4月15日释出iOS 13.4.5 Beta 2,用户应该很快就能接获更新以修补零时差漏洞。

2020-04-23 16:52:00

相关文章