请尽快升级,苹果 iPhone / iPad 被曝漏洞:可获取内核读写权限

请尽快升级,苹果 iPhone / iPad 被曝漏洞:可获取内核读写权限

数码产品 2023-05-26 13:42:02 1年以前

IT酷哥 5 月 23 日消息,Jamf 威胁实验室近日发布博文,分享存在于 iPhone 上的 ColdInvite 漏洞,允许攻击者利用 iOS 系统中的已知 ColdIntro 漏洞。

安全研究人员 08tc3wbb 在分析 ColdIntro(追踪编号 CVE-2022-32894,苹果已经于去年修复)漏洞的时候,发现了一些“有趣而神秘”的信息,最终发现了 ColdInvite 漏洞(追踪编号 CVE-2023-27930)。

苹果去年发布了 iOS 15.6.1 更新,修复了ColdIntro 漏洞。ColdIntro 漏洞是从显示协处理器 (DCP) 引入恶意代码到 AP 内核;而本次发现的 ColdInvite 漏洞是允许攻击者绕过 DCP,直接进入到 AP 内核。

攻击者虽然无法利用 ColdIntro 和 ColdInvite 漏洞完全接管设备,但可以利用协处理器获取内核的读 / 写权限,从而侵入设备产生更大的破坏力。

IT酷哥在此附上受影响的苹果产品列表如下:

ColdIntro: iPhone 6s 及更新机型、iPad Pro(所有机型)、iPad Air 2 及更新机型、iPad 第 5 代及更新机型、iPad mini 4 及更新机型,以及安装了 iOS 15.6(及旧版 iOS)的 iPod touch(第 7 代)。

ColdInvite:iPhone 12(及后续机型),安装了 iOS 14 至 16.4.1 版本。

苹果日前发布的 iOS / iPadOS16.5 更新已经修复了 ColdInvite 漏洞(追踪编号 CVE-2023-27930),推荐用户尽快升级。

文章版权声明:除非注明,否则均为网络转载文章,转载或复制请以超链接形式并注明出处。

相关阅读

  • 富士发布全新远程相机控制应用 FUJIFILM XApp,解决原版难以连接问题
  • TCL 雷鸟 85 寸 144Hz 高刷电视低至 4599 元:京东家电 618 狂促 20 点开启
  • Oppo Find X6 Pro DXOMARK 音频测试结果出炉:总分128,位列排行榜第 51 名
  • 映泰加入英特尔锐炫显卡阵营,展示首款 A380 ITX 型号
  • 谷歌第三代自研处理器 Tensor G3 架构曝光:独特 9 核 CPU,支持光线追踪
  • 三星显示 QD-OLED 面板全球首获 Pantone 双色彩认证
  • 联想新一代 ThinkBook Plus 笔记本即将推出:OLED / 彩色墨水双屏
  • 佳能旗舰无反相机 EOS R1 更多信息曝光:4500 万像素、全新自动对焦系统
  • AMD 新一代线程撕裂者型号曝光:PRO 79x5WX 与 79x0X 两系列
  • 海康威视推出 A4000 系列 2TB 固态硬盘,到手 499 元
  • MOREFINE 摩方推出新款 M600 迷你主机:R9 7940HS 准系统 3499 元
  • 三星 Galaxy Z Fold5 手机官方海报泄露,折叠缝隙终于消失
  • Dynabook 推出 Portégé X30L-K 笔记本电脑:904g 重,支持高度定制硬件配置
  • 网友反馈 12VHPWR 接口导致电源侧出现熔化情况
  • 航嘉推出 45W 双 USB-C 氮化镓充电器,支持 UFCS 融合快充
  • 用户反映 Galaxy Note 20 Ultra 手机出现绿线,三星为其免费更换屏幕
  • 苹果优化二维码识别逻辑,在 iOS 17 中使用 iPhone 扫码将变得更容易
  • 联想小新 Pad Pro 2022 迅鲲版获推 ZUI 14.0.759 系统更新,新增电脑模式等功能
  • 英特尔 i9-13980HX 处理器《英雄联盟》测试:5.6GHz 比 4GHz 高 50fps
  • 假冒 Trezor 钱包的诈骗应用横行 App Store,苹果审核机制遭质疑
  • 最新资讯

    热门资讯