APP下载

Safari藏漏洞使iPhone及Mac用户陷点击诈骗风险,但苹果计划2021年初才要补

消息来源:baojiabao.com 作者: 发布时间:2026-09-07

报价宝综合消息Safari藏漏洞使iPhone及Mac用户陷点击诈骗风险,但苹果计划2021年初才要补

当骇客在恶意网站上以可爱的动物图片或文章,邀请使用者分享给他人,并加入以邮件或讯息App分享的选项。使用者以为他分享的是动物相片,但其实骇客要使用者分享的是/etc/passwd的本机档案。(图片来源/Pawel Wylecial)

研究人员发现Safari有资料外泄漏洞可能导致骇客窃取iOS及Mac装置档案,不过4月通报后,苹果却计划2021年春天才会修补。

这项漏洞是由波兰安全公司REDTEAM创办人Pawel Wylecial发现,存在Safari的Web Share API中。Safari Web Share API允许使用者经由第三方App(包括苹果自己或第三方邮件和通讯App)分享连结、档案、文字或其他内容。利用file:语法即可将用户装置上的档案分享出去。

但当某个外部网站指向这个file:连结,就会出问题。Wylecial解释,此时连结会被传送到Safari的navigator.share函式,就会把使用者装置上档案系统的某个档案加入到邮件或对话讯息中而传送出去,导致本机档案外泄。

原本问题并不大,因为这需要使用者有传送连结的动作,但是在某些情况下,使用者会看不到被分享的档案,例如使用macOS及iOS版Mail App时。研究人员举例,当骇客发动点击诈骗,在恶意网站上以可爱的动物图片或文章,邀请使用者分享给他人,并加入以邮件或讯息App分享的选项。使用者以为他分享的是动物相片,但其实骇客要使用者分享的是/etc/passwd的本机档案。

使用时macOS及iOS版Mail App会发生用户看不到分享出去的档案。在macOS版本中,用户若不将鼠标拉到最下方,看不到包含密码的附档。在iOS版本中,使用者更只会看到没有档名的附档。iOS版的Gmail App则会显示被混淆(obfsucated)档名的档案。

唯一例外是iOS版Message App,细心一点的用户会看到密码档案被附加上在讯息中。

研究人员仅列出他测试过的问题版本,包括iOS (13.4.1, 13.6)和macOS Mojave 10.14.16 的Safari 13.1 (14609.1.20.111.8) ,以及macOS Catalina 10.15.5上的Safari 13.1.1 (15609.2.9.1.2)。

Wylecial于今年4月中通报苹果这项漏洞,苹果也说会调查。不过之后就没有下文,直到7月研究人员扬言要公布漏洞,苹果才有所回应。苹果8月中要求他延迟公布,表示会在2021年春天修补。由于研究人员认为苹果态度轻忽,且一个漏洞要等快1年才修补过于离谱,于是拒绝这个要求,并于本周公布漏洞细节。

2020-08-26 15:16:00

相关文章