APP下载

Google Project Zero揭露苹果零点击漏洞

消息来源:baojiabao.com 作者: 发布时间:2026-08-20

报价宝综合消息Google Project Zero揭露苹果零点击漏洞

Project Zero发现苹果Image I/O函式库,以及经常与Image I/O共用的EXR图档开源函式库OpenEXR(图上所示),都含有可能被用于远端程式码攻击的零点击漏洞,二个组织已分别透过安全更新以及发布2.4.1版本完成修补。

Google的抓虫小组Project Zero本周公布苹果产品一批和图片档处理有关的零点击(zero-click)漏洞,可能引发远端程式码执行(RCE)。iPhone、Mac电脑或Apple Watch等产品都会受影响。不过这些漏洞已经由苹果修补。

这项漏洞是Google Project Zero团队,在针对市面上数款知名通讯App进行逆向工程时发现,App处理讯息中显示小型图档的一段程式码,可在苹果装置上触发零点击(zero click)攻击,进而绕过苹果的安全机制而执行程式。除了苹果的iMessage外,研究人员说,其他通讯App也有这段程式码。

虽然攻击由外部传来的讯息触发,但问题是出在苹果处理及解析图片档案的函式库Image I/O上,这个函式库内建于所有苹果操作系统(包括iOS, macOS, tvOS和watchOS)中。研究团队进行模糊分析(fuzzing)后,在Image I/O发现6个漏洞。此外,他们也发现,经常与Image I/O共用的EXR图档开源函式库OpenEXR,存在8个漏洞。

虽然Project Zero尚未发现这些漏洞有实际或概念验证攻击程式,但研究人员Samuel Groß指出,只要再花一些工夫,这些零点击漏洞可能被用于远端程式码攻击(RCE)。

Google很快通报了苹果及OpenEXR团队。苹果在一月和四月的安全更新,已经修补Image I/O漏洞,而OpenEXR漏洞也在2.4.1版本中修补。

但Project Zero研究人员相信,可能还有其他漏洞尚未被揭露,而被用于日后发动零点击RCE攻击,因此研究人员建议,最好勤于分析媒体格式解析程式码,并限制OS函式库(如Image I/O)或通讯应用程序支援接收的图档格式数量,借此减少攻击面,如果能增加额外的解码防护更好。

这是苹果近日被公开的第二批零点击漏洞。上周以色列安全公司ZecOps声称发现iOS版Mail程式内,有二个重大漏洞,可让用户光收到信就会被骇入iPhone或iPad,进而偷看或删改邮件。不过苹果本周反驳指出,这批漏洞无法单独绕过装置的安全防护,因此对用户没有立即风险。

2020-05-01 02:21:00

相关文章