开发者社区> 玄学酱> 正文
阿里云
为了无法计算的价值
打开APP
阿里云APP内打开

iPhone这个漏洞有些严重 上亿用户存潜在危险

简介:
+关注继续查看

苹果公司一直以来强调iOS系统的安全性,用户也为了隐私原因肯购买“牢不可破”的iPhone、iPad和其他苹果装置,虽然经过美国女明星iCloud照片泄漏、FBI破解iPhone 5c等让苹果公司颇为难堪的事情,业内人士和消费者对于iOS的安全性还是颇为认可的,不过苹果系统最新的漏洞就让苹果iOS系统安全的口碑有些尴尬,黑客甚至只需要知道某个iPhone用户的手机号码,就可以利用这个安全漏洞窃取用户的密码,只需一个简单的短信而已。

iPhone用户不打开黑客的恶意短信也会中招

在福布斯杂志一篇文章中Apple Lovers Get Patching -- Just One Text Can Steal Your iPhone Passwords《果粉懵了——只要一个短信就能窃取你的iPhone密码》披露了这个安全漏洞,华尔街日报也进行了报道Be Safe: Update Your iPhone, iPad and Other Apple Devices Now《安全起见:升级iPhone、iPad和其他的苹果装置》。最初发现iOS这个安全漏洞的是思科公司Talos研究所的资深安全研究员Tyler Bohan,而这个漏洞存在于所有版本的iOS和OS X系统中,只有苹果公司7月18日发布的最新版本杜绝了这一漏洞,所以可以判断出,在Tyler Bohan发现这一漏洞并告知苹果公司后,苹果公司在新的系统升级中封堵了这一安全漏洞,然后才有媒体的报道出现,所以不知道Tyler Bohan发现这个漏洞多久,而且不知道这个漏洞是否被黑客发现和利用过。苹果公司不能自己说设备不安全,而总要促使已经购买苹果装置的消费者升级,媒体报道就是一个好的途径。

iOS系统中的安全漏洞存在于ImageIO中,是苹果设备用来处理图片数据的程序,黑客可以利用iPhone中的iMessage发送多媒体短信,短信中包括黑客创建的TIFF图片格式的攻击程序,即使iPhone的持有者不点开这个TIFF格式的图片,也无法避免中招,因为iMessage会自动渲染图片的数据,也就是说只要iMessage是激活的,用户接收到恶意的多媒体短信,恶意程序就进入了用户的iPhone系统中,恶意程序就可以窃取存储于内存中的密码了。包括但不限于

而且攻击iOS和OS X系统这一安全漏洞的方式不止这一种,黑客也可以将同样的程序用电子邮件发送,用户如用苹果iOS和OS X系统的Safari浏览器访问包含恶意程序的网站,一样逃不掉中招。

上亿的苹果iOS用户存在潜在的危险 而苹果电脑用户更危险

根据公开的报道,只有苹果公司在被Tyler Bohan告知后发布的新版本iOS,即iOS9.3.3版本是安全的,OS X的El Capitan 10.11.6版本是安全的。之前所有的iOS和OS X版本都不安全!

目前尚无数据这一漏洞会影响到多少人,不过根据苹果公开数据估算,保守也有上亿的iOS和OS X系统用户会存在潜在的风险。

根据苹果公司季报公布的数据,历代iPhone和iPad的销售量超过6.9亿部,而苹果公司公布过iOS 9版本发布后的升级情况,但仍然有14%的苹果设备还在运行iOS 8或之前的版本,简单算下就是,9700万部iOS设备,这还不算iOS 8和iOS 9.3.3之间的版本,所以上亿的苹果设备用户是有潜在风险的。苹果设备用户还是很喜欢升级系统的,苹果公司该庆幸有这么好的果粉,Android系统用户升级更加缓慢,截止2016年6月6日,不同的Android操作系统版本中,升级到Android 6.0 Marshmallow版本的用户仅有10.1%,5.0 Lollipop版本的用户是35.4%,也就是说还有一半以上的Android用户在使用2014年之前的系统版本。

为了安全,请升级iPhone、iPad和其他苹果装置

不过好在iOS系统有沙箱保护措施,能够阻止黑客获取整个设备的控制权,Mac OS X, tvOS 和watchOS则没有这么幸运,也就是说苹果电脑的用户,如果误点黑客发来的电子邮件,就会将电脑控制权拱手让出。

目前安全公司已经建议iOS用户升级到最新的系统,而同时也在建议Windows系统的iTunes,Safari, tvOS, watchOS 和OS X El Capitan用户进行升级。

另外一种避免中招的方法是,如果用户不想升级到最新的iOS系统,就需要关闭iMessage程序并禁止MMS短信,就是相当于放弃接受任何图像信息,只接受文字短信了。

苹果公司在7月18日发布的iOS 9.3.3修补了43个漏洞,OS X El Capitan v10.11.6则修补了60个漏洞。之前苹果在不同设备系统之间使用相同的功能,这样会降低用户使用的切换成本,但也造成同样的漏洞会出现在不同设备的系统中。所幸有发现漏洞的研究员通知了苹果公司,但如果黑客发现的比研究员更早呢?苹果公司恐怕无法像好莱坞明星照片泄漏事件中一样撇清iCloud的关系了,届时苹果公司在系统安全上辛辛苦苦建立的口碑就会遭到重击。即使有人认为,苹果的系统在安全性上仍然是最好的,用户仍然会选择,不过Android或者其他任何系统只要在安全上有任何可以吸引对iOS安全有疑虑的人,苹果的护城河就出现了一丝裂缝,这是真心爱护苹果产品的人所不愿意见到的。





====================================分割线================================


本文转自d1net(转载)

版权声明:本文内容由阿里云实名注册用户自发贡献,版权归原作者所有,阿里云开发者社区不拥有其著作权,亦不承担相应法律责任。具体规则请查看《阿里云开发者社区用户服务协议》和《阿里云开发者社区知识产权保护指引》。如果您发现本社区中有涉嫌抄袭的内容,填写侵权投诉表单进行举报,一经查实,本社区将立刻删除涉嫌侵权内容。

相关文章
# Apache Spark系列技术直播# 第八讲 【 微软Azure平台利用Intel Analytics Zoo构建AI客服支持实践 】
**直播时间**: 2019.01.10(周四) 19:00 - 20:00 **主讲人:** 黄凯——Intel大数据技术团队软件工程师。 卫雨青——Microsoft C+AI 团队软件工程师。
1391 0
月薪18k 和 月薪38K的程序员差距在哪里?
回想自己做开发的这八年多,我获得了很多,技术能力、培训、出国、大公司的,还记得刚刚出来第一年那段时间,太多东西不懂的,我都是一切听从老大的安排,敲敲代码,看看数据库,测试自己和别人的代码;这样干了一年 第二年的时候我就在...
1955 0
《现代体系结构上的UNIX系统:内核程序员的对称多处理和缓存技术(修订版)》——1.2 进程、程序和线程
程序(program)被定义为执行某项任务所需的指令和数据集。进程(process)则是程序加上其执行状态的组合,进程最少要包括所有变量的值、硬件状态(如程序计数器(PC)、寄存器、条件码等),以及地址空间的内容说明。简而言之,一个进程就是一个执行中的程序。
1401 0
《现代体系结构上的UNIX系统:内核程序员的对称多处理和缓存技术(修订版)》——1.3 进程地址空间
内核给每个进程提供了它自己的虚拟地址空间(virtual address space)。在正常情况下,一个进程不能直接访问另一个进程的地址空间;这就提供了一种高度的保护能力,防止来自系统中其他正在执行的进程的干扰。有些实现提供了允许内存的部分区域被多个进程所共享的机制。
1165 0
《现代体系结构上的UNIX系统:内核程序员的对称多处理和缓存技术(修订版)》——2.8 高速缓存冲洗
所有的高速缓存实现都为操作系统提供了从高速缓存中删除数据的能力,这种功能一般称为高速缓存冲洗(cache flushing)。根据高速缓存组织结构的不同,这对于防止意外引用过时数据、保持高速缓存一致性来说可能是必不可少的功能(高速缓存一致性在多处理器系统上有更广泛的含义,这将在第三部分讨论)。
1145 0
《现代体系结构上的UNIX系统:内核程序员的对称多处理和缓存技术(修订版)》——第2章 高速缓存存储系统概述 2.1存储器层次结构
高速缓存是一种高速存储系统,它保存有主存储器很小的一个子集的内容。它的物理位置介于主存储器和CPU之间。因为它比主存储器速度快,所以如果频繁使用的指令和数据能够保存在高速缓存中供CPU存取,那么就有可能提高系统的性能。
1401 0
《现代体系结构上的UNIX系统:内核程序员的对称多处理和缓存技术(修订版)》——导读
虽然高速缓存能够在多处理器中增加有效的存储器带宽,但是高速缓存结构对于管理它所需要的操作系统开销有很大的影响,这又反过来影响了系统的整体性能。
1785 0
Apache Beam WordCount编程实战及源码解读
概述:Apache Beam WordCount编程实战及源码解读,并通过intellij IDEA和terminal两种方式调试运行WordCount程序,Apache Beam对大数据的批处理和流处理,提供一套先进的统一的编程模型,并可以运行大数据处理引擎上。完整项目Github源码 负责公司大数据处理相关架构,但是具有多样性,极大的增加了开发成本,急需统一编程处理
3282 0
+关注
玄学酱
这个时候,玄酱是不是应该说点什么...
20683
文章
438
问答
文章排行榜
最热
最新
相关电子书
更多
低代码开发师(初级)实战教程
立即下载
阿里巴巴DevOps 最佳实践手册
立即下载
冬季实战营第三期:MySQL数据库进阶实战
立即下载