一组美国安全研究员声称他们发现了一个苹果iPhone手机的漏洞,这一漏洞能够为恶意代码黑客们敞开大门,使他们能够远程控制这款智能电话。
当以“DVD Jon”而为人们熟知的Jon Lech Johansen正忙于破解iPhone激活码的时候,一队独立安全评估机构的工作人员开始着手研究对于一个远程的攻击者来说,利用存储于这种新型手机里的私人信息而造成危害的困难程度有多大。
“用了不到两个星期的部分工作时间,我们已经成功的发现了一个漏洞……并对能够将用户的iPhone里存储的文件传送给一个远程的攻击者的概念验证型漏洞做了一份需求分析报告。”
Safari(苹果计算机浏览器)网络漏洞
根据研究人员研究表明,漏洞会经由iPhone手机上的Safari浏览器打开的恶意网页进行传送。安全研究员称,攻击者有好几种载体可用来选择以使一个受害者打开这样的恶意网页。这些载体包括一个由攻击者控制的无线接入点,某个网站的论坛,或者一个由电子邮件或SMS发送的超级链接。
安全研究员称,当使用Safari浏览器版本的iPhone手机打开一个恶意网页时,漏洞里嵌入的任意恶意代码都会在管理员权限下运行。在概念验证型漏洞中,恶意代码读取iPhone手机中的SMS短信息日志,地址簿,通讯记录,和语音信箱数据,然后它便将这些信息传送给攻击者。
研究员们称,他们发现的这一漏洞样本能够被恶意代码替换并能做到iPhone手机能够做的一切事情,举例来说,它能把用户的电子邮件密码发送给攻击者,向收费服务发送用户的注册信息,或者录制能够远程传送的音频。
黑客行为被称为“有趣”
一位在SPI Dynamics工作的安全宣传员Michael Sutton称这种黑客攻击“很有趣。”他解释说,这说明了客户端攻击的严重型,特别是现在的客户端设备的功能变得越来越强大,它们所包含的敏感数据量有了前所未有的增加。
“手机不再只是一部手机。它还是一台计算机,就像放在你的办公桌的那台一样,拥有着许多同样的机密数据,”Sutton说。 “这样的话,它必须以同样的安全措施加以保护,但不幸的是,迄今为止我们还没有看到这样的行动。”
对于这些想要保护自己免受这样的漏洞或未来其他类似漏洞威胁的iPhone手机使用者,独立安全评估机构的Charles Miller博士和他的同事们推荐了几个最好的措施,这些听起来也像是安全公司告诉PC使用者们的措施:只访问你信赖的网站,只使用你信任的无线保真网络,不要打开电子邮件里链接的网站。
【相关文章】
|
· IPv9(十进制网络)技术.. · 天玥网络安全审计为广.. · 当心鱼叉式网络钓鱼变.. · 如何使用Nikto漏洞扫描.. · J0ker的CISSP之路:系.. · J0ker的CISSP之路:复.. |
· 深信服上网行为管理设.. · 网络访问控制护航企业.. · Rar加密文件破解案例 · 为什么终击一运行就会.. · 钓鱼攻击者亦遭钓鱼 黑.. · 评论:iPhone中国落地方.. |
|
|||
| · 2008年IT产业29个预言 · Sun以10亿美元并购开源.. · Windows Home Server .. · 2007盘点专题:有多少.. · 病毒查杀专题 · 802.11n:下一代的无线.. · 反垃圾邮件技术应用 · 运营商封堵非法ADSL共享 |
· Windows Server 2008 · VoIP的安全性探讨 · 甲骨文85亿美元收购BEA · 如何优化IT 控制能耗 · 龙芯要做中国的“奔腾” · 手机病毒揭密 · 清除流氓软件——51CTO.. · 华为、贝恩资本22亿美.. |
||
|
|||
| · VPN技术 · SQL Server 2005全解 · SOA 面向服务架构 · 子网掩码教程 · SQL Server 2005全解 · 三层交换技术专题 · Windows远程桌面应用 · 深入了解PGP加密技术 |
· MySQL数据库备份 · 病毒查杀专题 · VPN技术 · Solaris 10 配置管理 · Linux 基础 · Linux防火墙 · SSL VPN详细知识 · 路由器设置与口令恢复 |
||
|
|||
| · VPN技术 · SQL Server 2005全解 · SQL Server 2005全解 · SOA 面向服务架构 · 子网掩码教程 · 三层交换技术专题 · Windows远程桌面应用 · MySQL数据库备份 |
· 身份认证技术 · 病毒查杀专题 · 清除流氓软件——51CTO.. · SSL VPN详细知识 · Sniffer安全技术从入门.. · 常用交换机典型配置 · Linux 集群技术专题 · VPN技术 |
||
| ·DB2 Viper快速入门 ·DB2 9数据库的镜像分割与.. |
·将XML应用程序从DB2 8.x.. ·DB2 9中的pureXML:如何.. |
| ·ASP.NET 2.0 Web Part编.. ·ASP.NET 2.0 Web Part编.. |
·ASP.NET 2.0 Web Part编.. ·ASP.NET 2.0服务器控件之.. |
| ·WCF的Web编程模型资源 ·重提URL Rewrite(4):.. |
·重提URL Rewrite(3):.. ·重提URL Rewrite(2):.. |
| ·ASP.NET 2.0发送电子邮件.. ·C#低级Windows API钩子.. |
·在VS2005中打造自己的Sta.. ·轻松加密ASP.NET 2.0 Web.. |
| · 思科警告统一通信管理存.. · 家用路由器存在严重缺陷.. · 华为2008市场攻略 240亿.. |
· 浅谈国内的渗透评估过程 · VPN安全技术与应用 · 企业如何进行计算机取证.. |
| · IDC:2008年IT市场10大.. · Visual Studio 2005开发.. · 测试开发人员参考手册 |
· 年初17大热门技术 年底.. · 解析Ajax开发框架 走进A.. · 基于Google Maps与Ajax.. |
| · Linux操作系统下文件和.. · 热点:国内大型企业如此.. · IBM和Sun起争议 坚持不.. |
· 中小企业刀片市场将达20.. · IT人员应当了解的七个存.. · IDC:2008年IT市场10大.. |
| · 甲骨文Oracle 11g正式发.. · Oracle数据库开发之PL/S.. · Oracle数据库开发基础教.. |
· IT人员应当了解的七个存.. · 希捷承认部分硬盘暗藏病.. · 硬盘之父获得诺贝尔物理.. |