音频应用   音频插件联盟,正版插件,欢迎大家选择!

 找回密码
 快速注册

QQ登录

只需一步,快速开始

阅读: 21232|回复: 0

[分享] 360安全大脑独家发现MacOS蓝牙漏洞,可实现零点击无接触远程利用

[复制链接]

194

积分

3

听众

87

音贝

音频应用

Rank: 1

积分
194
发表于 2020-4-1 | |阅读模式
音频应用公众号资讯免费发布推广
360安全大脑独家发现MacOS蓝牙漏洞,可实现零点击无接触远程利用
$ @3 k/ \$ M$ a$ D* T# G/ S! r* u0 \7 n" f+ K2 G; Z6 H1 U
$ N+ u$ \0 O* t& W
近日,苹果公司连续发布两份重要安全通告,公开致谢360 Alpha Lab团队全球首家发现5个MacOS蓝牙漏洞。这是苹果MacOS系统中极其罕见的漏洞组合,并经官方确认,该漏洞组合全部属于“零点击无接触”远程利用漏洞。+ [: N  }" A! H9 |% e. W* j
该漏洞组合的发现者与报告者——360 Alpha Lab团队将其命名为“Bluewave”漏洞。同时,苹果官方已根据360安全团队所提交的漏洞报告发布补丁,并奖励漏洞奖金75,000美元。
, p  w( S, m6 n  y据悉,“Bluewave”具备“零点击”这一属性,不同于其他高危漏洞的触发很大程度需要依赖用户预授权或交互操作,“Bluewave”漏洞的罕见之处就在于,攻击者能够以无感知、无交互的形态,完成远程攻击利用,从而导致受害目标陷入非法控制。这与一般的漏洞相比,“Bluewave”的杀伤力和潜在破坏力可见一斑。
" u! ^) N9 X$ u. q- f9 |( i1 M) U在证实“零点击”这一高危特质之后,360 Alpha Lab立即进一步意识到一个更为令人不安的事实:“Bluewave”漏洞具备无限劫持的可能性。要知道,“Bluewave”漏洞存在于苹果MacOS蓝牙进程中,而各种蓝牙设备之间又是互相连接,这意味着攻击者一旦攻破某台设备,就可以以其为中心,连锁式攻击与之配对的MacOS设备,整个攻击过程如像波浪一样,无限扩散蔓延。而这正是360 Alpha Lab将其形象地命名为“Bluewave”的原因。4 {, Q+ J; M, E1 a, u, [
根据360的漏洞报告,蓝牙进程在所有操作系统上都拥有极高的权限,所以这也代表通过“Bluewave”漏洞可获取苹果MacOS系统最高ROOT进程权限,并达到完全控制电脑的程度。此次苹果笔记本曝出的“Bluewave”漏洞影响范围甚广,覆盖macOS Mojave 10.14.6, macOS High Sierra 10.13.6, macOS Catalina 10.15.2版本在内的所有苹果笔记本。(另360 Alpha Lab补充道,CVE-2019-8853漏洞除了上述版本,还将影响macOS Catalina 10.15.3)。
% m1 i% A# S4 x; H" f+ m360安全大脑早在2019年12月确认此漏洞利用的第一时间,就向苹果官方提交完整的漏洞报告,并正协助苹果公司推进修复,以防不法分子利用这些漏洞对用户造成巨大的损失。360安全专家建议,广大用户应尽快升级修复,以免遭受漏洞攻击。
欢迎厂家入驻,推文!免费!微信:yinpinyingyong
您需要登录后才可以回帖 登录 | 快速注册

本版积分规则

音频应用搜索

小黑屋|手机版|音频应用官网微博|音频招标|音频应用 (鄂ICP备16002437号)

Powered by Audio app

快速回复 返回顶部 返回列表