绕过VPN和防火墙?苹果给自家APP留后门

点击蓝字存眷我们

[原文来自:www.ii77.com]


[好文分享:www.ii77.com]



近日,苹果公司新推出的macOS把持系统版本Big Sur的一项“新功能”引起了平安人士的存眷和担忧。该功能许可某些(约50个)Apple应用法式绕过内容过滤器和VPN。平安专家们认为这是一种危险的做法,冲击者能够行使这项新功能来绕过防火墙,接见人们的系统并露出其敏感数据。


功能性破绽?


值得注重的是,这个“破绽”是苹果有意保留的“功能”。早在本年10月份,Big Sur Beta版用户Maxwell(@mxswd)就在Twitter上指出了这个问题,尽管平安专家对此透露担忧和质疑,但苹果公司照样在11月12日正式发布的Big Sur中保留了这一“功能”。


Maxwell在推文中指出:“一些苹果应用程式可绕过某些收集过滤扩展和VPN应用。例如,地图能够绕过正在运行的任何NEFilterDataProvider或NEAppProxyProviders直接接见互联网。”


据悉,苹果公司本身的斥地者论坛也对苹果公司绕过NEFilterDataProvider的做法感应不爽。


50个“特权”APP


“我们发现,因为未记录的Apple清扫列表,NEFilterDataProvider无法查察和掌握来自傲约50个苹果APP历程的流量。”一位苹果斥地人员写道:“我们认为它有好多毛病,我们已经知道这会对我们的最终用户发生负面影响。”


因为应用法式防火墙和VPN都依靠Apple的NEFilterDataProvider过滤每个应用法式的流量,绕过NEFilterDataProvider意味着VPN很难阻止苹果的应用法式。研究人员透露,更糟糕的是,多出来的旁路或者会使系统轻易受到冲击。


绕过防火墙功能可被恶意软件行使


尽管用户认为苹果会在Bir Sur把持系统正式发布之前修复该破绽,但这似乎并未发生。Jamf的首席平安研究员Patrick Wardle(@patrickwardle)上周在Twitter上具体阐述了该问题,演示了恶意软件若何行使这个Big Sur公斥地布版本中存在的破绽。



在Big Sur,苹果决意付与很多应用法式特权,绕过启用第三方防火墙(LuLu、Little Snitch等)的路由。Wardle在推特上发问,提出了一个问题,“这会被恶意软件行使来绕过此类防火墙吗?谜底是显而易见的,并且易如反掌。”


Wardle在回覆本身的问题时,附上了简洁的图示(下图),演示了恶意软件若何经由将应用法式中的数据直接发送到互联网而不是使用防火墙或VPN首先确认或拒绝流量是否正当来行使此问题。





Wardle认为苹果公司知道许可这种功能进入把持系统最终版本的风险,Wardle发布了一段苹果公司支撑文档的摘录,个中强调了出于隐私和平安原因付与把持系统看管和筛选收集流量的能力的主要性。


迫于越来越多的用户埋怨应用法式过度采集、使用和共享用户隐私信息,苹果公司比来要求其硬件和设备的应用法式斥地人员必需流露若何与任何“第三方合作伙伴”共享数据,个中包罗剖析对象、告白收集、第三方SDK或其他外部供给商。


然则,显然苹果公司为应用法式平安设置了双重尺度,在Big Sur中选择给自家应用法式“留了后门”。Momentum Works的斥地商兼高级工程师Sean Parsons(@seanparsons)发推文说:“对苹果公司来说是一套划定,对其余的‘农民’则是另一套划定。”


VPN和防火墙绕过并不是Big Sur用户申报的独一问题。MacRumors论坛的一位用户曾发帖声称“大量的2013岁尾和2014年年中的13英寸MacBook Pro的用户,因为安装Big Sur导致电脑变砖,同样的,来自Reddit和苹果支撑社区的好多用户也申报了雷同的问题。”这也不是苹果第一次发布导致部门型号Mac电脑变砖的把持系统,本年4月份平安牛曾报道过macOS Catalina10.15.4的版本更新可导致某些型号的Mac电脑系统溃逃、USB-C端口失去响应甚至变砖。


相关阅读

Google规划推出免费VPN办事

苹果确认:几乎所有iPhone都存在一个严重破绽

留神Macbook变瓷砖,MacOS更新曝出严重问题


合作德律:18311333376
合作微信:aqniu001
投稿邮箱:editor@aqniu.com





热门文章

自媒体 微信号:ii77 扫描二维码关注公众号
爱八卦,爱爆料。

小编推荐

  1. 1 超高清!视频可以这样看

    11月2日,以“超清视界,5G赋能”为主题2020世界超高清视频(4K/8K)财富成长大会在广州召开。中国联通受邀出席大会并与合作伙伴配合发布了中国超高清视频财富联盟(CUVA)HDR+AVS3+8K应用

  2. 2 智眼看5G丨5G赋能智慧交通,人工智能应用场景加速落地

    ◎ 科技日报记者 崔爽 在5G商用的海潮中,聪明交通是被寄予厚望的范畴之一。而对于新加坡工程院院士、佳都科技高级副总裁兼全球智能手艺研究院院长李德纮来说,自其身交通、城

  3. 3 如何通过7个步骤构建机器学习模型

    点击上方“ 蓝色字体 ”,选择 “ 设为星标 ” 要害讯息,D1时间送达! 组织构建一个可行的、靠得住的、迅速的机械进修模型来简化把持和支撑其买卖规划需要耐烦、预备以及毅力。

  4. 4 聚焦数据安全 输出解决方案

    贵州数安汇大数据财富成长有限公司不久前在宁夏成立了合资公司。将来,数安汇公司将在宁麻布局大数据平安和新基建买卖,输出经开区大数据平安和新基建解决方案,助推本地大数

  5. 5 【报告】汽车智能化如何重塑产业链利益格局(附26页PDF文件下载)

    智能化趋势下,整车厂传统发卖环节的主要性持续降低,智能化为整车厂大通其他财富链环节供应了或者,有助于开立异的业态与市场。将来我们有瞥见到整车厂更多介入到全财富链协

  6. 6 华为正式宣布出售荣耀智能手机业务,完全被剥离

    在传闻荣耀即将进行出售之后,华为如今正式发布了这个新闻。因为美国的禁令严重限制了华为的电信等买卖,华为不得不将子品牌荣耀释放出去。 荣耀的新所有者是深圳市智信新信息

  7. 7 招3D打印博士后、建模师、工程师等人才招聘

    南极熊发现,比来有一批3D打印企业单元单子正在南极熊3D打印网的人才板块 (https://www.nanjixiong.com/forum-47-1.html ,企业能够发布雇用,小我也能够发布求职信息) ,雇用各类人才。 南

  8. 8 “教主”TK:在互联网时代,不想放过每个恰逢其时的机会

    我们的配合想象,就是将来的偏向 “在社交媒体上,总有两种人追求我的匡助,一种是大学生,期末测验考砸了,进展我入侵教务处的电脑,帮他点窜成就;另一种则是爱情中的青年男

  9. 9 华为IdeaHub在深海探测中走红:成党政和大企业沟通首选

    比来,中国“奋斗者”号载人潜水器在马里亚纳海沟完成万米级海试的多个潜次。 个中11月10日,“奋斗者”号第一次成功坐底马里亚纳海沟,坐底深度10909米。 要知道我国“蛟龙号”

  10. 10 新品 | 微软发布Pluton处理器,为Windows PC提供全新安全功能

    微软近日发布了Pluton平安处理器,为将来的Windows PC带来平安方面的提高。 微软与AMD、英特尔和高通公司合作斥地了这款新的Pluton平安处理器。这款新的平安处理器将使冲击者接见系统

本文内容来自网友供稿,如有信息侵犯了您的权益,请联系反馈核实

Copyright 2024.爱妻自媒体,让大家了解更多图文资讯!