买了iPhone11千万别借人玩,小心iOS13漏洞让你通讯录全曝光

2019 年 9 月 16 日 宅客频道

苹果发布会前,“浴霸灯”是大家吐槽的焦点;发布会后,不少“专家”争相细数iPhone11的“N宗罪”;而最恐怖的是,今年还出了款祖母绿~

于是,不少人立誓不购入新机......

9月16日,宅宅被朋友圈piapia地打脸声吵醒,一则新闻被刷屏了:

真香!

Emm~身为真香群众一员,苦命的宅宅并无卖肾买新机的觉悟,而是本着换新机一时爽,更系统一直爽的心态升级了iOS13,原想能获得1/2的新机体验。谁曾想,却为黑客开了后门......

没错,iOS13有漏洞!!!

这是个密码旁路漏洞,简单来说,就是黑客能不用解锁直接访问你的iPhone通讯录信息。

按理来说,手机在锁定状态下不应该被允许查看设备存储的信息,如联系人、图片、消息等,但近日安全研究员何塞·罗德里格兹(Jose Rodriguez)公开披露了这一漏洞,它可以让黑客利用手机的“信息回复”及“Voice-over”功能跳过锁屏保护的安全机制。

▲iOS13漏洞攻击演示视频

Rodriguez在网上上传了使用该漏洞进行攻击的详细操作过程,其攻击的方式可以分成以下步骤:

1、使用自定义消息回复来电。

2、启用VoiceOver功能。

3、禁用VoiceOver功能

4、将新联系人添加到自定义消息

5、单击联系人图像以打开选项菜单,然后选择“添加到现有联系人”。

6、当显示联系人列表时,点击其他联系人以查看其信息。

期间,攻击者需要使用到Siri执行语音操控来开关“VoiceOver”辅助功能,在功能开启的状态下切回到信息回复界面,然后再关闭“VoiceOver”辅助功能。

至此,攻击者已经完成前置阶段,接下来只需要根据页面提示点按“+”即可随意查看通讯录信息。

可被泄露的通讯录中,包含了电话号码、邮箱、姓名、住址等信息,甚至还可以进行新增联系人操作。

显然,要完成上述操作攻击者首先要拿到目标手机,然后往目标手机拨打电话或者FaceTime再进行操作。

So,如果你的iPhone11已到货,千万提防主动要求“观摩”一番的身边人吧。

Rodriguez解释说,他在2019年7月17日便就此漏洞联系了苹果公司,而当时iOS13仍处于测试阶段。截至9月11日,当该漏洞被公开披露时,苹果依然没有修复漏洞。

苹果宣布,iOS13将于当地时间9月19日星期四正式发布(北京时间9月20日推出)。在这之前,苹果或将发布补丁修复上述漏洞,以保证所有升级iOS13系统的苹果设备的安全。

目前,iPhone用户可以从Face ID与密码设置中关闭“以信息回复”的功能,以此杜绝上述风险。

该漏洞并非首次发现,研究人员曾发现密码旁路攻击可以绕过iOS操作系统12.0.1和12.1中的版本。

参考来源:

bleepingcomputer

https://www.bleepingcomputer.com/news/security/ios-13-passcode-bypass-lets-you-view-contacts-on-locked-devices/

-----招聘好基友的分割线-----

招聘岗位:

网络安全编辑(采编岗)

工作内容:

主要负责报道国内外网络安全相关热点新闻、会议、论坛、公司动向等;

采访国内外网络安全研究人员,撰写原创报道,输出领域的深度观点;

针对不同发布渠道,策划不同类型选题;

参与打理宅客频道微信公众号等。

岗位要求:

对网络安全有兴趣,有相关知识储备或从业经历更佳;

科技媒体1-2年从业经验;

有独立采编和撰写原创报道的能力;

加分项:网感好,擅长新媒体写作、90后、英语好、自带段子手属性……

你将获得的是:

与国内外网络安全领域顶尖安全大牛聊人生的机会;

国内出差可能不新鲜了,我们还可以硅谷轮岗、国外出差(+顺便玩耍);

你将体验各种前沿黑科技,掌握一手行业新闻、大小公司动向,甚至是黑客大大们的独家秘闻;

老司机编辑手把手带;

以及与你的能力相匹配的薪水。

坐标北京,简历投递至:liqin@leiphone.com

蓝字查看更多精彩内容


探索篇

  暗网【上】|  暗网【下

薅羊毛 | 黑客武器库威胁猎人

剁手赚钱 0Day攻击 | 暗黑女主播

踩雷 |嗑药坐牢重归正途 | 内鬼

脑内植入


真相篇

拼多多将追回“薅羊毛”订单,包括已充话费和Q币订单

75条笑死人的知乎神回复,用60行代码就爬完了

不剁手也吃土?可能是挖矿木马掏空你的钱包

游戏黑产:我还在空中跳伞,就被人用拳头远程打死

都8012年了,英国卫生部门居然还在为“擦屁股”

与病毒名称相似,“捏脸”游戏ZEPETO涉嫌窃听?

扎心!Tumblr推AI鉴黄计划夺老司机“珍爱”

我报了个税,隐私就被扒光了?

黑客骗局:Ins网红落难记


人物篇


专访:“蹲坑神器”与它背后男人们不得不说的故事

磨刀人王伟:我前期砸了两个亿做这套方案

白帽汇的赵武摘掉了他的“帽子”|专访

数字联盟刘晶晶:四年只做一个产品

长亭科技陈宇森:我打破的四个质疑

薛锋:我眼中的威胁情报三年之变

“无锁不开”女黑客——skye

知道创宇赵伟:怼死“空气币”

李均:我眼中的黑客精神

风宁:自由追风者

更多精彩正在整理中……

---

“喜欢就赶紧关注我们”

宅客『Letshome』

雷锋网旗下业界报道公众号。

专注先锋科技领域,讲述黑客背后的故事。

长按下图二维码并识别关注


登录查看更多
0

相关内容

【中科院自动化所】视觉对抗样本生成技术概述
专知会员服务
35+阅读 · 2020年4月15日
【综述】基于图的对抗式攻击和防御,附22页论文下载
专知会员服务
68+阅读 · 2020年3月5日
AWVS12 V12.0.190530102 windows正式版完美破解版
黑白之道
29+阅读 · 2019年8月24日
7 款实用到哭的App,只说一遍
高效率工具搜罗
84+阅读 · 2019年4月30日
抖音爬虫
专知
3+阅读 · 2019年2月11日
已删除
AI科技评论
4+阅读 · 2018年8月12日
Android P正式发布,你需要尽快做适配了
前端之巅
3+阅读 · 2018年8月7日
苹果首次披露Siri声纹识别技术
AI前线
6+阅读 · 2018年4月17日
别@微信团队了,我用Python给自己戴上了圣诞帽!
Monocular Plan View Networks for Autonomous Driving
Arxiv
6+阅读 · 2019年5月16日
Arxiv
6+阅读 · 2018年5月18日
Arxiv
3+阅读 · 2018年3月13日
Arxiv
7+阅读 · 2018年1月31日
Arxiv
6+阅读 · 2018年1月14日
VIP会员
相关资讯
AWVS12 V12.0.190530102 windows正式版完美破解版
黑白之道
29+阅读 · 2019年8月24日
7 款实用到哭的App,只说一遍
高效率工具搜罗
84+阅读 · 2019年4月30日
抖音爬虫
专知
3+阅读 · 2019年2月11日
已删除
AI科技评论
4+阅读 · 2018年8月12日
Android P正式发布,你需要尽快做适配了
前端之巅
3+阅读 · 2018年8月7日
苹果首次披露Siri声纹识别技术
AI前线
6+阅读 · 2018年4月17日
别@微信团队了,我用Python给自己戴上了圣诞帽!
相关论文
Top
微信扫码咨询专知VIP会员