苹果iOS15.2修复远程越狱漏洞

VSole2021-12-17 17:05:51

北京时间12月14日凌晨,苹果官方推送了iOS、macOS、tvOS和watchOS的系统更新,并公布了关于iOS 15.2和iPadOS 15.2的安全内容。本次更新包含针对多个漏洞的安全补丁,其中最为重磅的漏洞,应属此前天府杯上奇安盘古旗下盘古实验室的白帽黑客slipper,一秒“远程越狱”所利用的Safari浏览器和iOS内核漏洞。

苹果官方公告显示,盘古实验室在本次系统更新中贡献较大,共计收获6次致谢。

图片来自www.idownloadblog.com


作为本届天府杯最受关注和奖金最高的破解项目,盘古实验室白帽黑客slipper上演了iPhone 13的全球首次公开远程越狱,利用了Safari浏览器以及iOS内核等多个漏洞进行组合攻击,取得手机最高控制权限,1秒远程破解iPhone 13。

从攻击原理来看,当用户点击伪造链接后即可触发Safari浏览器远程代码执行漏洞,使得攻击者可远程执行攻击命令。在绕过Safari浏览器防护机制之后,slipper再次利用了iOS15内核以及A15芯片的多个漏洞进行了组合攻击,成功绕过了多项安全防护机制,取得了手机最高控制权,可以随意获取信息,包括相册、APP等,甚至可以直接删除设备上的数据或者执行其他任意命令。用户点击一个链接即触发攻击,无需其他交互操作。整个破解过程只需1秒钟,这种攻击速度快、触发方式简单的漏洞对用户危害巨大,苹果官方对此高度重视。

据了解,除此之外,盘古实验室基于针对IOMFB功能的漏洞的长期研究,此次一并报告了其他几个相关漏洞。在报告相关漏洞后,苹果加紧时间在此次更新全部修复了这些漏洞,并致谢了相关安全团队。

依托于多年的移动安全实战攻防能力和经验,盘古实验室一直保持着第一时间攻破的能力,彰显了盘古实验室强大的移动端漏洞攻防能力。盘古实验室成立于2014年,长期致力于信息安全漏洞攻防研究,研究范围覆盖iOS、Android、HarmonyOS等主流移动平台,积累了丰富的攻防对抗经验。

在2021天府杯期间,奇安盘古战队成功完成五大热门项目的破解挑战,还斩获522500美元(约合3361765元人民币)奖金。其中在16日单项上斩获30万美元,刷新了截至目前全球各类网络安全大赛中最高单项奖金。

作为移动安全领域的引领者,盘古实验室研究成果丰硕,在各类主流操作系统和重要应用程序中发现过大量高价值安全漏洞,也多次在极具影响力的工业安全峰会和顶级学术会议发表前沿研究成果;盘古实验室秉承“以攻促防”的理念,协同移动设备厂商一同捍卫用户隐私与设备安全。

盘古团队苹果越狱
本作品采用《CC 协议》,转载必须注明作者和本文链接
北京时间11月14日凌晨,苹果官方正式为iOS, macOS, tvOS和watchOS推送了最新的系统更新。 此次更新中,包括了对苹果系统中多个高危漏洞的修复。在这些漏洞中,最值得关注的要属两个月前在天府杯国际挑战赛中上演 “远程越狱” 涉及的多个Safari浏览器和iOS内核漏洞。 在这场引起全球关注的国际安全大赛中,包括昆仑实验室、盘古实验室在内的多支顶级安全团队演示了获得“最具价
一位研究人员声称,带有macOS操作系统和T2安全芯片的Apple设备对可能会给不良参与者提供根访问权限的漏洞利用是开放的。Apple尚未发布修复程序。该漏洞源于T2芯片,该芯片是Apple芯片的第二代版本,可提供增强的安全性-包括保护其Touch ID功能,以及为加密存储和安全启动功能提供基础。在2018年至2020年之间销售的Mac具有嵌入式T2芯片,并且受此问题的影响。困扰T2芯片的问题是两个现有问题的结合。2019年9月披露的Checkm8利用了所谓的bootROM漏洞。
双方将在漏洞挖掘、高级威胁防护等领域展开全方位的合作。
北京时间12月14日凌晨,苹果官方推送了iOS、macOS、tvOS和watchOS的系统更新,并公布了关于iOS 15.2和iPadOS 15.2的安全内容。本次更新包含针对多个漏洞的安全补丁,其中最为重磅的漏洞,应属此前天府杯上奇安盘古旗下盘古实验室的白帽黑客slipper,一秒“远程越狱”所利用的Safari浏览器和iOS内核漏洞。
2021年十大漏洞利用
2022-01-02 16:33:11
本文总结了作者心目中的2021十大漏洞利用。
近日,在2022数字安全与法治高峰论坛中,奇安盘古凭借在移动数据安全领域的多年实践经验再获认可,奇安盘古隐私卫士软件荣获中国网络空间安全协会颁发的2022年“数据安全典型实践案例”。隐私卫士具备可扩展的检测能力,通过对通用检测标准及行业标准的定制,可实现检测能力的快速扩展,适应不断变化的合规需求。
2021年11月14日,国家互联网信息办公室对外发布《网络数据安全管理条例(征求意见稿)》公开征求意见。《条例》旨在落实三大上位法关于数据安全管理的规定,规范网络数据处理活动,保护个人、组织在网络空间的合法权益,维护国家安全和公共利益。
随着 COVID-19 大流行的爆发,公司争先恐后地调整其基础设施和技术,以保持新虚拟员工的联系和生产力。最近,利用 COVID-19 疫苗相关主题的电子邮件攻击有所增加。与 COVID 相关的骗局的急剧增加促使美国政府发出正式警告。该活动针对受害者,附上据称描述了感染预防措施的附件。
通过真正的对抗性模拟行动,红队攻击能够测试出企业安全防护体系的真实能力如何。企业应该尽量减少对红队的策略和工作范围进行限制,这样才能发现最具影响力和破坏性的漏洞,从而获得实效驱动的补救措施。补救团队需要时间来处理调查结果并尽可能地减轻影响。
VSole
网络安全专家