4月23日,位于美國舊金山的ZecOps安全公司公開了蘋果iPhone存在的郵件漏洞,該漏洞可能導致黑客遠程入侵iPhone設備,達到修改、刪除iPhone數據的目的,對于該曝光的漏洞,蘋果官方也承認其存在,并表示已經要推出補丁來修復。
據說這次發現的郵件漏洞會影響iOS6 到iOS 13.4.1之間的所有軟件版本,涉及的iPhone數量達到了5億部之多。ZecOps表示,蘋果正在開發中的iOS 13.4.5系統已經修補了上述的漏洞,而蘋果可能會在幾周之內發布這個新系統來修復這個漏洞問題。對于暫時還未修復漏洞之前,這家安全公司ZecOps建議用戶們iPhone上使用第三方的郵件應用,例如谷歌的Gmail或微軟Outlook。
有關這個漏洞的內容,ZecOps還做了詳細的介紹,他們表示該漏洞允許遠程執行代碼功能,并使攻擊者能夠通過發送占用大量內存的電子郵件來遠程感染設備。該漏洞不一定需要大量電子郵件,而能夠消耗足夠內存的常規電子郵件就足夠了。有很多方法可以實現這種資源耗盡,包括RTF,多部分方法和其他方法。
該漏洞可以在下載整個電子郵件之前觸發,因此電子郵件內容不必保留在設備上。該團隊不排除攻擊者成功攻擊后可能刪除了剩余電子郵件的可能性。
iOS13 上的漏洞觸發:在后臺打開郵件應用程序時,不需要點擊也可以觸發攻擊;iOS12 上的漏洞觸發:需要單擊電子郵件才會觸發攻擊。攻擊將在呈現內容之前觸發,用戶不會在電子郵件本身中發現任何異常。
這家安全公司強調至少自iOS 6之后這些漏洞就一直存在,他們最早發現這一漏洞是在2018 年 1 月在iOS 11.2. 2 上。