APP下载

苹果:新iOS漏洞未造成立即风险

消息来源:baojiabao.com 作者: 发布时间:2026-08-19

报价宝综合消息苹果:新iOS漏洞未造成立即风险

示意图,图片来源/苹果

上周以色列安全厂商ZecOps公告,iOS版Mail软件有2个零时差攻击漏洞,可能导致iPhone用户接到电子邮件就被骇,而且从iOS 6到最新的iOS 13都受影响。苹果隔天证实安全厂商讲的漏洞确实存在,不过对用户并没有立即风险。

根据这家安全厂商的研究,新发现的漏洞包括频外写入(OOB Write)、远端堆积缓冲溢位(Remote Heap Overflow)漏洞,以及一个核心漏洞,让攻击者只要传送有恶意附档的邮件给用户就能触发,甚至用户即使没有开启附档,也会被骇,造成攻击者远端执行恶意程式码,以窃取、编辑或删除电子邮件。研究人员还宣称,攻击者可以远端删除邮件来隐匿行动。他们认为有可能是国家资助的骇客组织,策画了这次行动。

第一时间没有回应的苹果,周五发出声明稿反驳漏洞的说法。苹果表示向来重视所有安全威胁的报告,而在详细检视ZecOps的研究后,他们认为漏洞并不会对用户带来立即风险。理由是,研究人员指出Mail的3个漏洞,个别都不足以绕过iPhone及iPad的安全防护,而且苹果也没有发现有用户被攻击的证据。

事实上,也有其他研究人员对ZecOps研究抱持怀疑。包括Google Project Zero及其他研究人员认为,该研究主要是根据414141、4141的crash code来判定有恶意邮件,证据太薄弱,而且该邮件最终并没有找到,却又被解释为骇客将之删除。

批评者认为,如果像ZecOps所言是国家级的骇客,则这些破绽百出的攻击也太小儿科了,且iOS的漏洞可能也仅为被某些邮件触发的小漏洞。但是ZecOps人员指出,还发现其他证据,而他们也会再补强说明。

不管这批漏洞是否像ZecPops讲的那么严重,苹果说三项漏洞将很快会透过软件更新修补。苹果已在已在4月15日释出iOS 13.4.5 Beta 2,正式更新预料很快就会释出。

2020-04-27 12:53:00

相关文章