Apple|苹果未能在iOS 15.0.1中修补已被公开披露的零日漏洞
苹果周五推送了iOS 15的修正更新15.0.1 , 但该版本似乎主要针对可用性问题 , 因为上周公开披露的三个零日漏洞并没有得到修补 。9月 , 安全研究员丹尼斯·托卡雷夫(化名illusionofcha0s)称 , 苹果公司忽视了多份与新发现的零日漏洞有关的报告 , 这些漏洞存在于该公司的移动操作系统iOS中 。
访问:
苹果在线商店(中国)
托卡列夫在一篇博文中说 , 他在3月10日至5月4日期间向苹果公司报告了四个缺陷 , 虽然一个问题在iOS 14.7中得到了修补 , 但其他三个仍然处于活跃状态 。
这位安全研究员周五在Twitter上报告说 , 这三个问题在最新的iOS 15.0.1中仍然存在 。
文章图片
他自己承认 , 剩下的零日漏洞并不紧急 , 其中一个涉及到一个错误 , 黑客必须以某种方式骗过苹果审查人员允许其进入应用程序商店 , 才可以使恶意制作的应用程序读取用户的苹果ID信息 。
不过 , 苹果公司对通过"漏洞赏金计划"报告的这些漏洞的处理方式让托卡列夫感到很不满意 , 他在9月底写了一篇博文 , 详细介绍了他与科技巨头团队的互动 。据这位研究人员说 , 苹果公司没有列出它在iOS 14.7中修补的安全问题 , 也没有在随后的安全页面更新中添加有关该缺陷的信息 。
illusionofchaos当时写道:"当我面对他们时 , 他们向我道歉 , 向我保证这是由于处理问题而发生的 , 并承诺在下次更新的安全内容页面上列出它 。从那时起 , 有三次类似的情况 , 他们每次都违背了他们的承诺 。"
文章图片
苹果公司看到了托卡雷夫的博文 , 并再次表示歉意 。该公司表示 , 截至9月27日 , 其团队仍在调查其余三个漏洞 。托卡列夫上周公开了这些缺陷 , 以符合道德黑客批评苹果公司的Bug Bounty计划和该公司对公共安全研究人员的一般处理方式 , 称其缺乏沟通、在赏金支付上也有问题 。
本周早些时候 , 研究人员Bobby Rauch公开披露了一个AirTag漏洞 , 此前苹果公司没有回答关于该漏洞的基本问题 , 也没有回答Rauch是否会因发现该漏洞而得到奖励 。该漏洞允许攻击者插入代码 , 当设备在丢失模式下被扫描时 , 可以将用户重定向到一个恶意的网页上 。
推荐阅读
- 截图|靠抄袭对标苹果?心动黄一孟指责小米新版游戏中心抄袭TapTap
- 测试|图森未来完成全球首次无人驾驶重卡在公开道路的全无人化测试
- 视点·观察|科技巨头纷纷发力元宇宙:这是否是所有人的未来?
- Apple|苹果高管解读AirPods 3代技术细节 暗示蓝牙带宽可能成为瓶颈
- 视点·观察|科技股连年上涨势头难以持续:或已透支未来涨幅
- Apple|摩根大通分析师:交货时间来看iPhone 13系列已达供需平衡
- 实力比|小米12对标苹果遭嘲讽?雷军:国产手机的实力比想象中强,有和苹果比较的勇气
- Apple|法官称苹果零售店搜包和解协议虽不完美,但可继续进行
- AirPods|苹果谈论AirPods 3:最大榨取蓝牙技术,希望获得“更多带宽”
- IT|美律所对法拉第未来提起集体诉讼 涉嫌触犯证券法