博客
关于我
强烈建议你试试无所不能的chatGPT,快点击我
iOS 10.3.3 更新背后的故事
阅读量:6873 次
发布时间:2019-06-26

本文共 1640 字,大约阅读时间需要 5 分钟。

iOS 10.3.3 更新背后的故事

TLDR:赶紧升级!

苹果最近提示大家将系统升级到 iOS 10.3.3,并且描述这个更新的内容是:修复和改进安全性。

iOS 10.3.3 includes bug fixes and improves the security of your iPhone or iPad.

如此笼统的介绍让我产生了好奇,于是 Google 了一下。原来,这次修复主要是为了解决一个芯片级的漏洞

从 macworld 的报道来看(http://www.macworld.com/article/3209658/security/serious-wi-fi- exploit-patched-by-apple-before-its-found-in-the-wild.html),这次安全人员发现了一个直接可以通过 Wifi 发起攻击的手段,可以执行任意代码,完全不需要解锁手机或者接触用户的手机。

An attacker within range may be able to execute arbitrary code on the Wi-Fi chip。

如此简单的攻击方式使得该漏洞危险极大。这个漏洞其实是来源于 Broadcom 公司的无线芯片,苹果从 iPhone 5 开始就采用此无线芯片,所以受影响的范围巨大。由于担心被黑客利用,所以具体的攻击方式并没有被公开。

另外,由于 Broadcom 公司的芯片普遍被采用,所以这次受影响的不止是 iPhone,还包括大量的 Android 手机。

Google 公司的行动非常迅速,在 7 月 5 日就发布了更新补丁,修复了该漏洞。苹果紧接着在 7 月 19 日发布了补丁。不过有意思的是,由于 Android 系统极大的分裂性,我猜测这么重要的更新即使一年之后,估计也就只能覆盖 50% 的 Android 手机。这也是每年 WWDC 大会上拿来嘲笑 Android 的事情。

所以,就看黑客们的分析能力了,如果他们够牛逼,即使是主流厂商发布了补丁,估计他们也能攻击到很多 Android 和一部分 iOS 的旧版本用户。

所以,iOS 和 Android 的读者们,赶紧拿起你的手机升级吧!

另 外,从苹果的更新详细说明( https://support.apple.com/en-us/HT207923) 中,我看到了大量来自中国公司贡献的安全问题,包括:360,腾讯,蚂蚁金服,百度。不能不说,在安全上,BAT 以及 360 还是处于业界前列,向他们致敬。以下是这些问题列表和贡献者:

CVE-2017-7008: Yangkang (@dnpushme) of Qihoo 360 Qex Team

CVE-2017-7009: shrek_wzw of Qihoo 360 Nirvan Team
CVE-2017-7069: Proteas of Qihoo 360 Nirvan Team
CVE-2017-2517: xisigr of Tencent’s Xuanwu Lab (tencent.com)
CVE-2017-7011: xisigr of Tencent’s Xuanwu Lab (tencent.com)
CVE-2017-7020: likemeng of Baidu Security Lab
CVE-2017-7030: chenqin of Ant-financial Light-Year Security Lab (蚂蚁金服巴斯光年安全实验室)
CVE-2017-7034: chenqin of Ant-financial Light-Year Security Lab (蚂蚁金服巴斯光年安全实验室)
CVE-2017-7019: Zhiyang Zeng of Tencent Security Platform Department

转载地址:http://zzpfl.baihongyu.com/

你可能感兴趣的文章
PHP 依赖管理神器 Composer 基本使用
查看>>
sass进阶篇
查看>>
为项目配置logback日志
查看>>
另外一种C#多选下拉框
查看>>
伸展树的学习(七):伸展树常用的操作合集
查看>>
在Windows Server 2008 R2上安装 PowerShell 5.0
查看>>
Hyper-V 2016 系列教程32 StartWind 虚拟NFS,iSCSI软件
查看>>
高阶函数、柯里化及装饰器的使用
查看>>
redis 实验(七)监控和性能
查看>>
elasticsearch如何安全加固?
查看>>
AlwaysOn 同步提交模式是否会丢失数据?
查看>>
大数据学习贴(1)-环境搭建
查看>>
Windows Server入门系列32 利用SamInside获取系统密码Hash值
查看>>
juniper SRX vmware模拟器(能够出现可用网卡)
查看>>
WPF-15:AutoCompleteBox的使用(实现下拉列表)
查看>>
记录我所接触的python模块
查看>>
Windows Server2012域用户映射网络驱动器
查看>>
IBM X3650 M3服务器安装SUSE LINUX 10实战
查看>>
Word 2003中对不同的节设置不同的页面边框的特殊情况小结
查看>>
Android双机(网络和USB)调试及其完美ROOT
查看>>