登录  | 加入社区

黑狼游客您好!登录后享受更多精彩

只需一步,快速开始

新浪微博登陆

只需一步, 快速开始

查看: 770|回复: 0

原来,苹果不停在给自家应用开防火墙绿灯!

[复制链接]

958

主题

958

帖子

0

现金

黑狼菜鸟

Rank: 1

积分
0
发表于 2020-12-24 03:53:00 | 显示全部楼层 |阅读模式 来自 法国

原标题:原来,苹果不停在给自家应用开防火墙绿灯!

贾浩楠 发自 凹非寺

量子位 报道 | 公众号 QbitAI

客岁10月被曝出的macOs“特权”毛病,终于被苹果修复了。

实在,要不是苹果昨天“低调”更新macOs Big Sur体系Beta版的细节被扒出,绝大部门平凡用户还不知道, 苹果不停在为自家的应用开防火墙特权。

ejmh8BcrB5gh835m.jpg

Hacker News上相干消息讨论猛烈

也就是说,在这次更新之前,任何第三方防火墙,都无法监控拦截苹果官方应用的全部背景举动。

而且,除了大概侵害用户知情和隐私权,如许的设置,还大概带来安全风险。

“果二代”躲避羁系,“特权”大行其道

苹果给自家应用开的绿灯,是恒久关注苹果OS的开辟者比力认识的 ContentFilterExclusionList,相干环境客岁10月就被曝光。

不少用户都给本身的Mac安装了第三方的防火墙应用,而苹果,针对这些环境推出了用户模式网络扩展框架。

C5RRRinatRakaR2D.jpg

睁开全文

在这个框架下,Mac上的50多种官方应用,好比AppStore,会得到防火墙“宽免权”,任何背景的数据互换和实行举动都不会被第三方防火墙监控,更不消说拦截了。

可以通过查抄/System/Library/Frameworks/NetworkExtension.framework/Versions/Current/Resources/Info.plist文件(查找键“ ContentFilterExclusionList”)来检察宽免列表:

W1O1RSJosdS4g4mO.jpg

而且,据国外恒久从事苹果体系安全研究,同时也是本次更新细节的爆料者 Patrick Wardle说,苹果的这些步伐仅在开辟者社区被各人熟知。

由于,ContentFilterExclusionList早就存在,但苹果从未明白告知用户。

只管苹果的一系列操纵至今没有曝出有关隐私、安全的“大消息”,但Patrick Wardle照旧给出了怎样使用这一机制攻击苹果装备的例子。

防火墙不能阻断流量,那它另有什么用?

恶意软件是否可以滥用这些“被宽免”的应用,产生可以偷偷绕过防火墙的网络流量呢?

不幸的是,答案是肯定的!很轻易就能找到途径来使用这些毛病。

VbjbPJ6slwpzLLl6.jpg

Patrick Wardle将Lulu和Little Snitch (第三方防火墙)设置为制止运行Big Sur的Mac上的全部外发流量后,运行一个小型脚本。

脚本主动与苹果公司宽免的一个应用步伐举行交互,绝不费力地到告竣他设置的下令,控制了服务器。

kjNBMaAjdyEVFjEk.jpg

脚本“要求”一个受信托的苹果应用将产生的网络流量发送到一个攻击者控制的服务器,并可以(ab)使用这个来获取文件。

而且由于流量来自受信托的项目,它永久不会被通过防火墙……意味着所谓防火墙,是100%“瞎”的。

苹果“自废”特权

从客岁10月这个毛病被曝出之后,开辟者们就不停向苹果反映这个题目。

于是,近来更新的macOS 11.2 beta 2中,ContentFilterExclusionList,终于被移除了。

而雷同LuLu如许的第三方防火墙,如今可以监控并阻断Mac上全部应用的数据流。

dY999L0ps9xE2e29.jpg

苹果修复毛病的做法得到了网友的同等歌颂,但也有人指出了苹果操纵体系存在的别的题目。

好比,利用M1芯片的Mac在登录状态下,始终保持着一个硬件序列号链接的TLS与苹果服务器通讯。

IWx6i77hlF0ed60l.jpg

纵然你不利用iCloud、App Store、iMessage或FaceTime,而且关闭了全部分析诊断功能的环境下,也是云云。

而且,UI界面根本没法禁用。

这意味着苹果拥有每个M1序列号的大略位置跟踪记载(由于客户端IP的GeoIP)。

当你打开App Store应用时,这个序列号也会被发送,假如你登录账号的话,还会与你的Apple ID(邮箱/手机)关联。

EklL0RrOE0wfz1t6.jpg

苹果有大概知道你什么时间脱离家,什么时间到办公室,大概到别的都会,而这一些都是在用户没有开启定位功能的环境下发生的,

这位网友还说,不但是Mac,在全部利用iOS的装备上都是如许的。

眼下对于macOS的更新黑白常须要的,用户乐于见到主动自觉为用户隐私着想的举动。

riIc9Yi0nKvL5o6Q.jpg

但要完全夺取用户的正当权益,还必要更多平凡用户向大科技公司施压。

总之以后要另有很长的路要走。

除了“果二代”特权,macOS 11中,另有哪些让你不由得要吐槽的地方?

本文系网易消息•网易号特色内容鼓励筹划签约账号【量子位】原创内容,未经账号授权,克制随意转载。

参加AI社群,拓展你的AI行业人脉

量子位「AI社群」招募中!接待AI从业者、关注AI行业的小同伴们扫码参加,与 50000+名挚友共同关注人工智能 行业发展&技能希望

量子位 QbitAI · 头条号签约作者

վ'ᴗ' ի 追踪AI技能和产物新动态

一键三连「分享」、「点赞」和「在看」

科技前沿希望日日相见~返回搜狐,检察更多

责任编辑:





上一篇:界面计划方法(10):功能按钮计划(上)
下一篇:把圆周率用钢琴弹出来,是一种什么感觉?
您需要登录后才可以回帖 登录 | 加入社区

本版积分规则

 

QQ|申请友链|小黑屋|手机版|Hlshell Inc. ( 豫ICP备16002110号-5 )

GMT+8, 2024-5-4 20:35 , Processed in 0.170251 second(s), 47 queries .

HLShell有权修改版权声明内容,如有任何爭議,HLShell將保留最終決定權!

Powered by Discuz! X3.4

Copyright © 2001-2020, Tencent Cloud.

快速回复 返回顶部 返回列表