首页
社区
课程
招聘
iOS沙盒漏洞增加企业数据风险级
发表于: 2015-8-28 22:30 1624

iOS沙盒漏洞增加企业数据风险级

2015-8-28 22:30
1624
新闻链接:http://www.freebuf.com/news/76501.html
新闻时间:2015-08-28
新闻正文:
      Appthority研究人员发现一个存在于iOS沙盒应用中的漏洞,iOS 8.4.1以下版本的系统都会受到影响,任何人都可以通过此漏洞访问管理应用程序的系统配置。

沙盒漏洞-QuickSand
      由于此漏洞出现在iOS沙盒中,因此研究者将它命名为“QuickSand”(流沙),漏洞编号为CVE-2015-5719。

      MDM(移动设备管理)是指将应用程序的数据以及配置分配到移动设备(例如智能手机、平板电脑、笔记本电脑等)的程序或工具。MDM解决方案主要致力于优化移动通信网络的功能和安全性,同时最大限度地降低成本和停机时间。MDM很大程度上地依赖于生产设备供应商所采用的设备管理特性。

     MDM和EMM(企业移动管理)解决方案大多来源于FancyFon、AirWatch、Mobilelron以及AmTel等厂商,这类解决方案允许各个机构在移动设备中安装企业自身的应用程序,包括配置文件和用户凭证等等。对职员来说MDM则是一种便捷地工作方式。

      而研究者称,该漏洞将会影响所有的MDM用户数据安全以及企业发布的移动应用程序安全,因为企业环境下的MDM会使用“Magaged App Configuration”配置并储存用户的个人配置及凭证信息。

Appthority研究人员在博客中写道:
      “我们在iOS沙盒中发现一个严重漏洞,现在导致不仅仅是手机应用(或者MDM应用自身)可以访问储存在移动终端的敏感配置数据以及身份验证信息,而且任何人都可以查看到这些放在移动设备上的用户数据。”

如何实施攻击?
     攻击者可以在一个MDM解决方案环境中通过欺骗用户来达到攻击目的。通常采用以下两种方式:
1、伪装成一个大多数用户都会安装的应用,推送至机构中的全体成员。
2、选择一个特殊用户,然后通过网络钓鱼之类的方式让他中招。
目前形势严峻,在这种情况在企业很容易受到攻击。使用MDM解决方案来管理的敏感信息或许情况会好些。

      当然这个漏洞或许目前尚算不上什么重大威胁,但是一旦潘多拉的盒子被打开,攻击者便可以毫无忌惮地直接访问企业数据信息。

      目前,Appthority与苹果公司安全部门合力修复了这一漏洞,并在iOS8.4.1版本中更新了补丁。

[招生]科锐逆向工程师培训(2024年11月15日实地,远程教学同时开班, 第51期)

收藏
免费 0
支持
分享
最新回复 (0)
游客
登录 | 注册 方可回帖
返回
//