Apple 修补太慢:WebKit中的AudioWorklet漏洞仍影响iOS与macOS设备
尽管修复程序已发布数周,但苹果尚未完成对 iOS 和 macOS 中存在的 WebKit 漏洞的修补 。Apple Insider 指出,该漏洞由网络安全初创公司 Theori 研究人员首先发现,问题主要与 WebKit 中的 AudioWorklets 实现有关 。除了可能引发 Safari 浏览器的崩溃,Theori 也警告它是一个可被利用的类型混淆漏洞 。
文章图片
AudioWorklet 接口允许开发者控制、渲染和输出音频,但也为攻击者利用此漏洞在设备上执行恶意代码而敞开了大门 。
不过恶意攻击者仍需绕过指针验证码(PAC),才能在现实世界中发起攻击 。作为一套缓解措施,PAC 强制需要密码签名,才能在内存中执行代码 。
开源开发者已于 5 月初修复了 AudioWorklet 漏洞(GitHub 传送门),但 Theori 研究人员 Tim Becker 警告称,该漏洞仍存在于最新版本的 iOS 和 macOS 中 。
在理想情况下,从公开补丁到稳定版发布的时间间隔会尽可能小,但 AudioWorklet 漏洞还是让新版 iOS 设备用户在几周内易受攻击 。
【Apple|修补太慢:WebKit中的AudioWorklet漏洞仍影响iOS与macOS设备】在 Tim Becker 看来,缺乏修复程序的“空窗缺口”是开源开发领域的一个重大风险 。
由谷歌 Project Zero 安全团队披露的数据可知,自 2021 年初以来,苹果系统中共有 7 个漏洞在野外被积极利用,且其中已修复的多个都与 WebKit 有关 。
推荐阅读
- Apple iOS 14.7 Beta 2曝出“SIM卡失败”Bug 测试人员应避开该版本
- Apple iPhone 13将全系标配LiDAR传感器 两款Pro型号最高容量1TB
- Apple Wedbush证券分析师:14/16吋MacBook Pro将亮相今年WWDC
- Apple 内部邮件揭示苹果曾考虑推出Mac平板电脑和15英寸MacBook Air
- Apple Apple Watch用户不会频繁找医生 但更可能接受心脏病诊疗介入
- Apple Jon Prosser放出iPhone 13/13 Pro CAD渲染图
- Apple 苹果上线Apple Wallet/Apple Pay新页面 突显安全和便利
- Apple 消息称AirPods 3也将采用扣式电池 没有主动降噪
- Apple [图]美国大部分Apple Store都已不再提供HomePod
- Europe 欧盟将允许消费者游说团体参与其对Apple Music的反垄断调查