聚焦源代码安全,网罗国内外最新资讯!

编译:奇安信代码卫士团队

苹果更新了iOS  iPadOS 操作系统,解决了iPhoneiPadiPod设备中的多个缺陷。其中最严重的缺陷可导致攻击者利用特权提升漏洞攻击任意设备并最终获得任意代码执行权限。

苹果在上周三公开发布 iOS 14 和 iPaOS 14安全日志变更,披露了这些漏洞。苹果总共修复了位于产品和组件如 Apple AVD、Apple Keyboard、WebKit 和 Siri 中的11个漏洞。

苹果公司并未评级其安全漏洞,但从对这些CVE漏洞的说明可看出,该公司修复了很多令人担忧的漏洞。例如,Siri bug 可导致能物理访问iPhone 的任何人从锁屏上查看任何通知内容。另外一个漏洞和恶意构造的 3D Pixar 文件 Universal SceneDescription (USD) 有关,可导致攻击者在特定某事的 iOS 设备上执行任意代码。

高危提权漏洞 CVE-2020-9992

IBM X-Force 团队的研究员指出,苹果公司修复的最严重漏洞之一是影响苹果 iOS和 iPadOS(直至13.7)的一个特权提升漏洞CVE-2020-9992。如目标已被诱骗打开特殊构造的文件,则漏洞可遭用。

一份相关的安全通告指出,“攻击者能够利用该漏洞在网络上调试会话期间,在配对设备上执行任意代码。”

苹果公司认为问题根源在于一个未识别的集成设备电子 (IDE) 组件,它用于将数据从设备的母板(或电路板)传递到设备的存储组件中。苹果在安全更新页面指出,“已通过加密网络和设备(运行 iOS 14、iPadOS 14、tvOS 14 和 watchOS 7)之间通信的方式解决了这个问题。”研究员 Dany Lisiansky 和 Nikias Baasen 发现了这个漏洞。另外,苹果公司还致谢谷歌 Project Zero 团队研究员 Brandon Azard 提供的帮助。苹果公司和研究员均未披露关于该漏洞的更多详情。

X-Force 团队漏洞报告认为该漏洞为高危漏洞,并披露了更多详情。他们认为该漏洞和苹果的开发者工具集 Xcode 有关。Xcode 被指为“用于为 Mac、iPhone、iPad、Apple Watch 和 Apple TV 创建应用的完整开发者工具集。”

X-Force 团队研究员指出,“苹果 Xcode 可导致远程认证攻击者在系统上执行任意代码,这是由 IDE DeviceSupport 组件中的一个错误引起的。只需说服受害者打开特殊构造的文件,攻击者就能够利用该漏洞在网络的调试会话期间在配对设备上执行任意代码。”

他们表示,该漏洞影响 Apple Xcode 11.7 组件。该组件用于苹果的 macOS Mojave10.15.4、10.15.5和10.15.6版本(Mojave版本于2018年9月推出,且在同年6月的世界开发者大会上公开)。有意思的是,X-Force 团队表示该攻击并不复杂,具有“低”权限的攻击者即可轻易利用该漏洞。

苹果公司表示,上周三发布的 Xcode 12.0 缓解了该漏洞。

 

推荐阅读

不到4个小时,我找到了一枚苹果 0day

呐,一个苹果洞赚10万美元的详细经验都在这里了~

苹果会修复这个 0day吗?有人借机发布越狱包且适用于当前iOS 版本

原文链接

https://threatpost.com/apple-bug-code-execution-iphone/159332/

题图:Pixabay License

本文由奇安信代码卫士编译,不代表奇安信观点。转载请注明“转自奇安信代码卫士 www.codesafe.cn”。

奇安信代码卫士 (codesafe)

国内首个专注于软件开发安全的

产品线。

 觉得不错,就点个 “在看” 吧~

苹果修复严重的代码执行漏洞,影响 iOS 和 iPadOS 操作系统相关推荐

  1. 快速修复 Log4j2 远程代码执行漏洞步骤

    点击关注公众号,实用技术文章及时了解 来源:blog.csdn.net/weixin_48990070/ article/details/121861553 目录 漏洞说明 修复步骤 下载源码zip包 ...

  2. Yamale Python 包受高危的代码执行漏洞影响

     聚焦源代码安全,网罗国内外最新资讯! 编译:代码卫士 YAML 的机构和验证工具 Yamale 中存在一个高危的代码注入漏洞,可被攻击者用于执行任意 Python 代码. 该漏洞的编号是CVE-20 ...

  3. 数百万戴尔设备遭 BIOSConnect 代码执行漏洞影响

     聚焦源代码安全,网罗国内外最新资讯! 编译:奇安信代码卫士 Eclypsium 公司的研究人员发现可链接一系列漏洞在戴尔机器上实施代码执行攻击. 研究人员表示,这些漏洞的组合等同于CVSS 评分为8 ...

  4. winrar远程代码执行漏洞(cve-2018-20250)

    目录 漏洞介绍 漏洞影响 漏洞复现 漏洞修复 漏洞介绍 Check Point团队爆出了一个关于WinRAR存在19年的漏洞,用它来可以获得受害者计算机的控制.攻击者只需利用此漏洞构造恶意的压缩文件, ...

  5. Apache Log4j2远程代码执行漏洞风险紧急通告,腾讯安全支持全面检测拦截

    腾讯安全注意到,一个Apache Log4j2的高危漏洞细节被公开,攻击者利用漏洞可以远程执行代码. 漏洞描述: 腾讯安全注意到,一个Apache Log4j2反序列化远程代码执行漏洞细节已被公开,L ...

  6. Source引擎的远程代码执行漏洞,可能影响千万游戏玩家

    本文讲的是Source引擎的远程代码执行漏洞,可能影响千万游戏玩家, 目前多款主流游戏,如CS.绝地要塞等都在使用Source引擎,Source引擎由Valve软件公司开发,这个引擎提供关于渲染.声效 ...

  7. 9 月 19 日,腾讯云安全中心监测到  Apache Tomcat 修复了2个严重级别的漏洞, 分别为: 信息泄露漏洞(CVE-2017-12616)、远程代码执行漏洞(CVE-2017-12615

    9 月 19 日,腾讯云安全中心监测到  Apache Tomcat 修复了2个严重级别的漏洞, 分别为: 信息泄露漏洞(CVE-2017-12616).远程代码执行漏洞(CVE-2017-12615 ...

  8. Apache Log4j2远程JNDI代码执行漏洞修复

    #漏洞简介 Apache Log4j2远程代码执行漏洞 当打印的日志含有${字符串时程序会使用lookup解析要打印的字符串,执行任意远程代码,框架没有做相应的过滤导致注入.官网已经在2.16.0(j ...

  9. Python 紧急修复远程代码执行漏洞

     聚焦源代码安全,网罗国内外最新资讯! 编译:奇安信代码卫士团队 Python 软件基金会 (PSF) 紧急推出 Python 3.9.2 和 3.8.8 稳定版,解决两个严重的安全缺陷,其中一个从理 ...

最新文章

  1. 引起路由器重启的“元凶”
  2. JS的trim()方法
  3. [YTU]_2911(我想放假)
  4. 千万级、百万级数据删除优化
  5. SVN打分支及主干合并到分支
  6. 全国计算机准考证打印2015年,甘肃2015下半年全国计算机等级考试准考证打印时间...
  7. vue基础入门-应用 组件实例
  8. SpringBoot核心原理:自动配置、事件驱动、Condition
  9. 怎么用c语言写贪吃蛇贴吧,刚学C语言,想写一个贪吃蛇的代码
  10. C#: Writing a CookieContainer to Disk and Loading Back In For Use
  11. pandas根据某列值为key整合其他列值,拆分某列值增加多行数据
  12. Server 2003 终端超过了最大允许连接数解决
  13. 代码优化能减少多少运行速度_35 个小细节,提升 Java 代码的运行效率!你知道几个?...
  14. Java中变量及数据类型
  15. 启动 AXD 配置开发板
  16. 去中心化云图床搭建建议:Cyberduck+4everland bucket
  17. Win系统 - 你知道 insert 键的隐藏功能吗?
  18. 【Python】unittest中执行用例通过但是报错:OSError: [WinError 6] 句柄无效。
  19. 微信公众号支付完整流程
  20. 基于FFMPEG水印添加---avfilter库

热门文章

  1. Vista曝致命漏洞 10秒钟可让系统崩溃
  2. 应对用户需求的四个要点-企业数字化转型外部:驱动力之客户篇...
  3. RedHat发布JBoss 7.2,完全支持Java EE 8规范
  4. 基于django的视频点播网站开发-step10-后台评论管理功能...
  5. mysql 字符串函数
  6. [LintCode] Coins in a Line I Coins in a Line II
  7. linux任务计划学习
  8. apache2.2.21下为codeigniter配置url地址重写
  9. Android应用开发基础 余永佳,Android应用开发基础(基于Android4.2、任务驱动式)教学课件作者余永佳赵佩华习题课件.doc...
  10. Linux下SVN 命令操作手册