NVIDIA 初创加速计划,免费加速您的创业启动 了解详情
写点什么

刷屏的 iPhone 史诗级漏洞,真相是你不用太担心

  • 2019-09-30
  • 本文字数:736 字

    阅读完需:约 2 分钟

刷屏的iPhone史诗级漏洞,真相是你不用太担心

9 月 27 日,iOS 研究人员 @axi0mX 在 Twitter 上“抛出”一条惊天消息。他发布了一个最新的 iOS 漏洞——Checkm8。消息一出,引起众多媒体关注和报道。



Checkm8 漏洞,影响大量 iPhone 和 iPad 硬件设备,可能导致数亿个 iOS 设备能实现永久越狱,涉及从 iPhone 4S 到 iPhone 8、iPhone X 等所有 iPhone,以及其他同款 A 系列处理器的 iPad、iPad touch 等 iOS 设备。


更重要的是,该漏洞在硬件之上,无法通过软件来修复。


据悉,该漏洞利用的是一个永久的 bootrom 漏洞。何为 bootrom?它是含有系统启动时的最初代码的只读芯片。


因为 bootrom 代码是设备启动过程的核心部分,而且无法修改。因此,如果其中存在漏洞,就可以利用该漏洞劫持设备。



目前,受 Checkm8 开源漏洞利用工具影响的设备有:


  • iPhones 4s 到 iPhone X

  • iPads 2 到第 7 代

  • iPad Mini 2 和 3

  • iPad Air 第 1 和第 2 代

  • iPad Pro 第二代(10.5 英寸和 12.9 英寸)

  • Apple Watch Series 1, Series 2,Series 3

  • Apple TV 第 3 代和 4k

  • iPod Touch 5 到 7 代


因为是硬件漏洞,所以 iOS/iPadOS/watchOS/tvOS 等操作系统无关,因此苹果应该不会通过软件更新来修复漏洞。苹果 A12 及之后的芯片设备不受漏洞影响,包括 iPhone Xs、iPhone XR、iPhone 11 系列和第三代 iPad Pros 设备。


最新的媒体报道表明,漏洞虽然很严重,但是对普通用户没有什么实际影响。


Checkm8 攻击不是 drive-by 攻击。用户无法访问网站,且不会成为恶意软件攻击的目标。


很关键的一点是,该漏洞不是持久存在的,这意味着每次重新启动 iPhone 时,攻击媒介即启动 ROM 都会再次关闭。


此外,攻击者要利用该漏洞也有前提,需要将 iPhone 或 iPad 连接到主机,并进入 DFU 模式才可以攻击设备。Checkm8 漏洞并不是一直可以利用的,需要依赖“竞态条件”(race condition)。


公众号推荐:

跳进 AI 的奇妙世界,一起探索未来工作的新风貌!想要深入了解 AI 如何成为产业创新的新引擎?好奇哪些城市正成为 AI 人才的新磁场?《中国生成式 AI 开发者洞察 2024》由 InfoQ 研究中心精心打造,为你深度解锁生成式 AI 领域的最新开发者动态。无论你是资深研发者,还是对生成式 AI 充满好奇的新手,这份报告都是你不可错过的知识宝典。欢迎大家扫码关注「AI前线」公众号,回复「开发者洞察」领取。

2019-09-30 17:272315
用户头像
万佳 前InfoQ编辑

发布了 677 篇内容, 共 335.8 次阅读, 收获喜欢 1795 次。

关注

评论

发布
暂无评论
发现更多内容

第六周作业 (作业一)

Geek_83908e

极客大学架构师训练营

架构师训练营第六周作业

郎哲158

极客大学架构师训练营

第六周作业2

Yangjing

极客大学架构师训练营

周练习 6

何毅曦

CAP原理简述及应用

博古通今小虾米

CAP

技术选型二第六周作业「架构师训练营第 1 期」

天天向善

架构师训练营第 1 期 -Week6 - 课后练习

鲁大江

极客大学架构师训练营

打工人必会算法—快速幂算法讲解

bigsai

架构师训练营第六周课程笔记及心得

Airs

架构师训练营第 1 期 -Week6 - 技术选型二学习总结

鲁大江

极客大学架构师训练营

架构师训练营 week2 学习总结

花果山

极客大学架构师训练营

分布式CAP原理

Jacky.Chen

week06作业

龙卷风

架构师一期

架构师训练营 第六周学习总结

郎哲158

极客大学架构师训练营

架构师训练营第六周总结

月殇

极客大学架构师训练营

架构师训练营—第五周学习总结

Geek_shu1988

思考 - 从传统雪崩到K8S

东风微鸣

k8s

架构师训练营 Week6 - 技术选型 - 分布式数据库,NoSQL,Zookeeper,搜索引擎

极客大学架构师训练营

架构师训练营第 2 期 第二周作业 1

月下独酌

第六周-CAP原则理解

袭望

doris临时故障恢复图

happy

极客时间架构 1 期:第 6 周 技术选型(二) - 命题作业

Null

Week_06 总结+作业

golangboy

极客大学架构师训练营

Week2 框架设计

贺志鹏

极客大学架构师训练营

第六周作业

wanlinwang

极客大学架构师训练营

week06学习总结

龙卷风

架构师一期

架构师 01 期,第六周课后作业

子文

极客时间架构 1 期:第6周 技术选型(二) - 学习总结

Null

2周 总结

水浴清风

架构师训练营第六周作业

月殇

极客大学架构师训练营

架构一期第六周作业

Airs

刷屏的iPhone史诗级漏洞,真相是你不用太担心_安全_万佳_InfoQ精选文章