成人免费xxxxx在线视频软件_久久精品久久久_亚洲国产精品久久久_天天色天天色_亚洲人成一区_欧美一级欧美三级在线观看

蘋果APP Store和iTunes Store曝高危漏洞(含視頻)

安全 終端安全
蘋果官方App Store 和iTunes Store中發(fā)現(xiàn)一個(gè)高危漏洞,影響數(shù)百萬蘋果用戶。

蘋果官方App Store 和iTunes Store中發(fā)現(xiàn)一個(gè)高危漏洞,影響數(shù)百萬蘋果用戶。

[[142777]]

漏洞實(shí)驗(yàn)室(Vulnerability-Lab)創(chuàng)始人兼安全研究員Benjamin Kunz Mejri 在蘋果App Store購買清單模塊中發(fā)現(xiàn)了一個(gè)應(yīng)用程序端輸入驗(yàn)證web漏洞,發(fā)送者和接收者都能遠(yuǎn)程利用該漏洞。預(yù)估該漏洞的危險(xiǎn)級(jí)別為高危,Benjamin于2015年6月9日?qǐng)?bào)告給蘋果的安全團(tuán)隊(duì),并且蘋果公司在一個(gè)月內(nèi)修復(fù)了該問題。

漏洞利用

遠(yuǎn)程攻擊者可以利用該漏洞將設(shè)備的名稱字段替換成一個(gè)惡意腳本代碼,從而操縱設(shè)備的名稱字段。如果攻擊者在App Store 和iTunes Store中購買產(chǎn)品,內(nèi)部應(yīng)用程序服務(wù)就會(huì)利用設(shè)備名稱字段(實(shí)際上是惡意代碼),然后生成一個(gè)購買清單發(fā)給賣方賬戶。

研究員指出:

購買清單會(huì)涉及到買方和賣方,所以該漏洞會(huì)對(duì)買方、賣方、蘋果網(wǎng)站管理員/開發(fā)者產(chǎn)生重大的影響。該問題的影響(或者危害)是,買方可以賣方的名稱入侵蘋果的網(wǎng)上商城。

通過利用該漏洞,攻擊者可以執(zhí)行下面的攻擊操作:

會(huì)話劫持

持續(xù)重定向到外部資源

持續(xù)性釣魚攻擊

持續(xù)性操縱被感染服務(wù)器模塊

POC

利用該漏洞需要的條件是:低權(quán)限的蘋果web應(yīng)用程序用戶(App Store/iCloud)賬號(hào)和低(或者中)等用戶間交互作用。

漏洞利用方法

1. 在設(shè)備名稱字段中注入惡意腳本代碼

2. 在App Store 或者iTunes Store上購買一個(gè)產(chǎn)品

3. 選擇任意app或者視頻,購買,下載

4. 下載完成之后,購買清單會(huì)發(fā)到你的郵箱

5. 應(yīng)用程序端的注入腳本代碼會(huì)在電子郵件到達(dá)收件箱的時(shí)候執(zhí)行,并且會(huì)修改設(shè)備名稱和設(shè)備的各項(xiàng)參數(shù)

6. 成功復(fù)制該遠(yuǎn)程漏洞

具體操作細(xì)節(jié)請(qǐng)看視頻。

責(zé)任編輯:藍(lán)雨淚 來源: FreeBuf
相關(guān)推薦

2012-02-21 09:25:49

蘋果iTunesApp Store

2011-06-15 09:25:08

App StoreiTunes蘋果

2012-01-05 08:50:52

App Store定價(jià)策略

2023-05-19 19:35:11

ChatGPT數(shù)據(jù)泄露

2015-03-20 09:09:18

LauncherApp Store

2009-08-26 09:26:45

軟件審核蘋果App Store

2012-08-14 09:41:34

蘋果App Store免費(fèi)增值

2011-04-19 09:28:25

App Store蘋果應(yīng)用商店

2011-07-21 16:21:04

App Store蘋果

2009-08-24 09:09:28

App Store

2013-07-01 09:48:25

蘋果App Store應(yīng)用商店

2012-06-15 09:35:17

2009-01-04 09:15:23

Google Andr蘋果App Store手機(jī)

2011-06-23 10:33:46

App Store亞馬遜蘋果

2011-11-08 11:03:26

App Store蘋果應(yīng)用推廣

2012-01-09 09:40:20

App Store破解應(yīng)用蘋果

2012-03-20 10:21:01

App Store刷排名

2012-04-28 16:23:33

蘋果App Store排名算法

2010-12-22 09:38:32

Mac App Sto

2011-02-16 13:21:52

蘋果App Store應(yīng)用商店
點(diǎn)贊
收藏

51CTO技術(shù)棧公眾號(hào)

主站蜘蛛池模板: 免费午夜视频 | 亚洲国产成人av好男人在线观看 | 中文字幕免费在线观看 | 欧美日韩在线一区二区 | chinese中国真实乱对白 | 日韩中文字幕在线观看 | 91亚洲精品国偷拍自产在线观看 | 国产高清精品一区二区三区 | 久久成人一区 | 久久精品中文 | 一区二区三区成人 | 日韩在线| 超碰91在线 | 精品av天堂毛片久久久借种 | 在线观看第一页 | 久久天堂| 欧美一级在线 | 99久久99 | 国产精品久久久久久久久免费樱桃 | 波波电影院一区二区三区 | 91久久视频| 男女视频在线观看 | 亚洲综合色网 | 国产精品2区| 午夜影院黄 | 青青草一区二区 | 亚洲电影一区二区三区 | 综合久久综合久久 | 久久99精品久久久久久秒播九色 | 国产精品国产成人国产三级 | 国产精品高潮呻吟久久久久 | 久久精品欧美一区二区三区不卡 | 国产精品a级| 精品日韩 | 黄色成人亚洲 | 精品日韩一区二区 | 国产精品毛片一区二区在线看 | 欧美精品一二三 | 日韩视频中文字幕 | 国产精品久久久久久久久久久久 | 亚洲视频在线看 |