一位軟體開發員在實驗iPhone內部軟體時發現作業系統中有個漏洞可能會讓你的訊息應用程式持續崩潰—假如你收到一個連結到特定Github網站的網址的話。
可怕的是,你甚至不用點擊該連結,裝置就會受到影響。
Abraham Masri發現了它,並稱這個試著破壞作業系統的漏洞為「chaiOS」。
他成功插入數以十萬計的字符到該網站的元數據中—遠遠超過iOS預期限制的數量。
當這個連結至該網頁的網址寄出後,iMessage會在收到訊息的裝置上顯示該網頁的預覽,而這就是該問題產生的原因。
一位名為@aaronp613的推特用戶幫助Masri在各式各樣的Apple裝置上測試這個漏洞,而他告訴Buzzfeed:「裝置會當機幾分鐘。
然後,大部分的裝置會在那之後重演這樣的問題。」而根據他的說法,在那之後,該應用程式就不會載入任何訊息,並且持續崩潰。
這項漏洞已在iPhone 5s和iPhone X上被測試,並且影響所有10.0到11.2.5 beta 5版本的iOS系統。
而此項漏洞尚未在今日推出的iOS 11.2.5 beta 6版本上進行測試。
Masri表示這項漏洞同時也影響了macOS。
Masri在推特上發佈了他的發現,並放上了他上傳code的Github網頁連結。
不過,Github對這個頁面不是太開心並且已將之下架,同時也暫停了Masri的帳戶。
在Masri得到Apple的關注的同時,這也給予了其他人機會在這個Github頁面被下架前來攫取這些code,也就是說給了心懷不軌的駭客更多機會來以此混淆毫不知情的用戶。
Masri表示,假如你收到任何你不認識的人所傳來的不知名連結,請馬上將之刪除。
你也可以在Safari中阻擋Github網域,但假如某人將這些code貼在不同的網域,那這項攔阻就一點用都沒有了。
Apple尚未回應此項漏洞,但有鑑於這項漏洞的嚴重性,其可能很快就會在最近的安全更新中提及。
編譯自Neowin
沒有留言:
張貼留言