IT之家 7 月 1 日消息,CISPA 亥姆霍茲信息安全中心于 6 月 25 日發(fā)布論文,研究指出蘋果隔空投送(AirDrop)和谷歌安卓快速分享(Quick Share)存在安全漏洞,影響全球超過 50 億臺 iPhone 和安卓手機(jī)。
研究人員深入研究蘋果隔空投送和谷歌快速分享,發(fā)現(xiàn)這兩套近距離無線傳輸系統(tǒng)為保證傳輸流程盡量無感,會(huì)以高權(quán)限后臺服務(wù)運(yùn)行,在附近出現(xiàn)其他設(shè)備時(shí)會(huì)立即喚醒。但問題是發(fā)送方身份尚未完成驗(yàn)證前,相關(guān)后臺進(jìn)程已經(jīng)暴露。
在蘋果生態(tài)中,漏洞利用點(diǎn)位于控制 AirDrop、AirPlay、Handoff、Universal Clipboard 與 Continuity Camera 的后臺守護(hù)進(jìn)程。

研究稱,單個(gè)格式異常請求即可導(dǎo)致整套系統(tǒng)崩潰;如果攻擊者每隔數(shù)秒重復(fù)發(fā)送同類請求,相關(guān)功能可能持續(xù)離線,形成拒絕服務(wù)狀態(tài)。
在安卓生態(tài)中,研究人員測試了三星 Galaxy S23 Ultra 手機(jī)與谷歌 Windows 客戶端,發(fā)現(xiàn)可以繞過關(guān)鍵認(rèn)證步驟,并發(fā)現(xiàn) Windows 客戶端存在內(nèi)存破壞漏洞。

對于普通用戶而言,上述漏洞主要表現(xiàn)形式為拒絕服務(wù),干擾用戶數(shù)據(jù)傳輸,直接影響可用性與傳輸連續(xù)性。

修復(fù)方面,在本次披露的 3 個(gè)隔空投送漏洞中,蘋果在近期更新中已修復(fù)其中 1 個(gè);谷歌已為其 Windows 客戶端發(fā)布補(bǔ)丁。
IT之家附上參考地址
廣告聲明:文內(nèi)含有的對外跳轉(zhuǎn)鏈接(包括不限于超鏈接、二維碼、口令等形式),用于傳遞更多信息,節(jié)省甄選時(shí)間,結(jié)果僅供參考,IT之家所有文章均包含本聲明。