找回密码
 注册
快捷导航
查看: 1581|回复: 6

[其它] 【新闻】iOS曝惊天漏洞:微信、支付宝全中招

[复制链接] |自动提醒
阅读字号:

12万

回帖

981

积分

21万

资产值

版主 Rank: 6Rank: 6Rank: 6Rank: 6Rank: 6Rank: 6

注册时间
2010-9-27
年全勤勋章2023年全勤勋章2017年全勤勋章2018年全勤勋章2019年全勤勋章2020年全勤勋章2021银牌荣誉勋章(注册10年以上会员)铜牌荣誉勋章(注册8年以上会员)月全勤勋章年全勤勋章2022年全勤勋章2024
发表于 2015-3-25 09:31:20| 字数 762| - 中国–湖北–武汉 电信 | 显示全部楼层 |阅读模式
[size=1em]摘要:在越狱与否的争论中,反对方最铿锵的证据就是iOS原生系统的安全性。 不过,ID@蒸米 的用户昨天在乌云平台发布了一篇漏洞报告文章,指出iOS系统无论越狱与否,都存在一个重大安全隐患。他展示了在未越狱且搭载iOS 8.2系统的iPhone上用URL Scheme设计漏洞劫持微信支付(京东客户端)和支付宝(美团客户端)账号密码的视频Demo。

演示视频中伪装成支付宝的FakeAlipay,在收到美团发来的订单信息后,生成了一个和支付宝一样的登陆界面,用户在输入帐号密码后,FakeAlipay会把账号密码以及订单信息发送到黑客的服务器上,黑客获得这些信息后可以在自己的 iOS 设备上完成支付,并把支付成功的 URL Scheme 信息发回给FakeAlipay,FakeAlipay再把支付成功的 URL Scheme 信息转发给美团,这样就完成了一次被劫持的支付。

这是为什么呢?
作者介绍,在 iOS上,一个应用可以将其自身绑定到一个自定义URL Scheme上,该scheme用于从浏览器或其他应用中启动该应用。
在iOS中,多个应用程序注册了同一种URL Scheme的时候,iOS系统程序的优先级高于第三方开发程序。但是一种URL Scheme的注册应用程序都属于第三方开发,那么它们之间就没有优先级了。作者经过测试,证明系统判定优先级顺序与Bundle ID有关(一个Bundle ID对应一个应用)。通过精心伪造Bundle ID,iOS就会调用 我们App的URL Scheme去接收相应的URL Scheme请求。

据悉,作者是来自香港中文大学的博士生,他声明并该漏洞是iOS系统漏洞。至于支付宝、微信、京东客户端,仅是为了演示,其他应用同样可以中招。
乌云原文:http://drops.wooyun.org/papers/5309
手机卡交流qq群739432372

12万

回帖

981

积分

21万

资产值

版主 Rank: 6Rank: 6Rank: 6Rank: 6Rank: 6Rank: 6

注册时间
2010-9-27
年全勤勋章2023年全勤勋章2017年全勤勋章2018年全勤勋章2019年全勤勋章2020年全勤勋章2021银牌荣誉勋章(注册10年以上会员)铜牌荣誉勋章(注册8年以上会员)月全勤勋章年全勤勋章2022年全勤勋章2024
 楼主| 发表于 2015-3-25 09:34:54| 字数 34| - 中国–湖北–武汉 电信 | 显示全部楼层

防盗防丢防入侵 手机安全软件靠谱吗?

手机卡交流qq群739432372
回复 支持 反对

使用道具 举报

4万

回帖

334

积分

5万

资产值

至尊会员III Rank: 4Rank: 4Rank: 4Rank: 4

注册时间
2006-9-8
银牌荣誉勋章(注册10年以上会员)月全勤勋章
发表于 2015-3-25 09:38:58| 字数 13| - 中国–福建–厦门 电信 | 显示全部楼层
IP4

现在还是5.11系统

X220 i7-2640m/16GB/1TB + IPS
MacBook Pro 2019 16" i7-9750H/16GB/512GB
回复 支持 反对

使用道具 举报

7180

回帖

86

积分

3万

资产值

至尊会员I Rank: 4Rank: 4Rank: 4Rank: 4

注册时间
2006-9-25
铜牌荣誉勋章(注册8年以上会员)月全勤勋章
发表于 2015-3-25 09:57:08| 字数 4| - 中国–浙江–杭州 电信 | 显示全部楼层
好可怕!
P1 Gen4 11800H 64G 4T RTX2000 4K,
Dell M5530 8850h 32g P1000 4k,MBP 2019 i7 9750h+16+1T,P15-10850h+64G+2T+4k+T2000,x1c-10710u+16+2k(HDR),X1c 1280p+32+4k
回复 支持 反对

使用道具 举报

1271

回帖

31

积分

2万

资产值

白金会员 Rank: 3Rank: 3Rank: 3

注册时间
2007-12-25
发表于 2015-3-25 10:05:12| 字数 10| - 中国–浙江–杭州 电信/顺网科技 | 显示全部楼层
坐等修复 。。。。。。
T61    A56
X61S  CTO
回复 支持 反对

使用道具 举报

tigeryeh - 老虎爷

7万

回帖

591

积分

18万

资产值

天下无敌I Rank: 5Rank: 5Rank: 5Rank: 5Rank: 5

注册时间
2004-2-27
年全勤勋章2023金牌荣誉勋章(注册20年以上会员)银牌荣誉勋章(注册10年以上会员)铜牌荣誉勋章(注册8年以上会员)月全勤勋章年全勤勋章2022年全勤勋章2024
发表于 2015-3-25 14:35:50| 字数 4| - 中国–北京–北京 电信/北京电信互联网数据中心 | 显示全部楼层
进来看看
X31-->X31-->X60-->T230(Toshiba)-->X230-->T440-->X390(2019.7)-->HP Pavilion Plus 14(2023.11)
回复 支持 反对

使用道具 举报

6515

回帖

4

积分

3万

资产值

中级会员 Rank: 2Rank: 2

注册时间
2003-2-26
铜牌荣誉勋章(注册8年以上会员)银牌荣誉勋章(注册10年以上会员)
发表于 2015-3-26 20:20:11| 字数 11| - 中国–安徽–池州 联通 | 显示全部楼层
钱都是放在床底下,不怕
甲:股市暴跌,睡眠如何?乙:还行,如婴儿般!甲:羡慕!乙:睡一小时,醒了哭一小时,再睡一小时,起来再哭一个小时!
回复 支持 反对

使用道具 举报

您需要登录后才可以回帖 登录 | 注册

本版积分规则

Powered by Discuz! X3.5 © 2001-2023 Comsenz Inc

GMT+8, 2025-1-16 02:40 , Processed in 0.115832 second(s), 37 queries , Gzip On, OPcache On.

手机版|小黑屋|安卓客户端|iOS客户端|Archiver|备用网址1|备用网址2|在线留言|专门网

返回顶部