當心! CSS惡意攻擊只要15行程式碼就可讓 - 手機討論

Hardy avatar
By Hardy
at 2018-09-17T22:06

Table of Contents

新聞來源:
iThome
https://www.ithome.com.tw/news/125922

新聞標題:
當心! CSS惡意攻擊只要15行程式碼就可讓你的iOS

文/陳曉莉 | 2018-09-17發表

新聞摘要:
新的CSS攻擊只要15行程式碼,就可利用瀏覽器引擎WebKit的弱點,大量消耗裝置的資源
導致核心錯誤,為免造成傷害,iOS系統就會重新啟動裝置不只iOS裝置受影響,macOS
的Safari瀏覽器也會被凍結



示意圖,與新聞事件無關。
https://i.imgur.com/5kaeRI4.jpg


新聞內容:
安全研究人員Sabri Haddouche上周六(9/15)藉由Twitter公布了一段針對iOS裝置的攻
擊程式,當iPhone或iPad造訪含有該程式碼的網頁時,就會造成核心錯誤(Kernel Panic
,導致系統重新啟動裝置。

Haddouche已將此一只有15行的攻擊程式碼張貼在GitHub上,該程式利用了瀏覽器引擎
WebKit的弱點,藉由在CSS的背景過濾器中嵌入大量的<div> 標籤,消耗了裝置的所有資
,而造成核心錯誤,遭遇核心錯誤的系統通常會重新啟動以避免造成傷害。

WebKit為蘋果Safari瀏覽器所使用的引擎,因此不只是iOS裝置受到波及,該程式碼也會
讓macOS上的Safari瀏覽器凍結。

Haddouche向Tech Crunch透露,在iOS上任何可描繪HTML的服務都會受到影響,代表不管
使用者收到的是臉書、Twitter或電子郵件中的連結,還是造訪一個含有該程式碼的網頁
,都會發生iOS裝置重新啟動的狀況。

藉由15行程式碼就攻陷iOS裝置還不是Haddouche最得意的作品,他在一周前曾經只用一行
JavaScript就讓Chrome瀏覽器與Chrome OS凍結。



EverythingApplePro 有對此進行實際操作的介紹
https://youtu.be/1VzG_ot7o4E

好消息是這個不太致命,純粹是會讓打開網頁的 iOS 裝置重開機而已,
同時接收該連結的 APP 也不會"退" XD

受影響範圍從 iOS 7 一路到 iOS 12 Gold Master
iOS 6 以前因不支持這種 CSS 形式因此逃過一截(?)
估計蘋果應該會在後續推出 iOS 12.x 更新包來修正這個問題,
不過這又會為明後天 iOS 12 正式釋出時的版本與目前的 GM 不同添加了一些變數,
雖然我覺得在不測試就直接丟出兩天內生出的 Patched 版本給所有人用,
恩.....機率很低啦!(畢竟主打穩定性還搞砸了就蠻糗的 OuO)

以上。

--
Lyeuiechang: [新聞]有狼師一直戳女學森(.)(.)而被家長吉上法院...12/04 23:42
Xhocer: ) (12/04 23:44
xj654m3: ( Y )12/04 23:46
Xhocer: \|/12/04 23:48
xj654m3: (╮⊙▽⊙)ノ|||12/05 00:47
Lyeuiechang: /|\╰╮o( ̄▽ ̄///)<12/05 01:17

--
Tags: 手機

All Comments

Daph Bay avatar
By Daph Bay
at 2018-09-19T14:12
[新聞]有狼師一直戳女學森(.)(.)而被家長吉上法院...
George avatar
By George
at 2018-09-21T06:17
) (
Oscar avatar
By Oscar
at 2018-09-22T22:23
( Y )
Olga avatar
By Olga
at 2018-09-24T14:28
\|/
Heather avatar
By Heather
at 2018-09-26T06:34
(╮⊙▽⊙)ノ|||
Delia avatar
By Delia
at 2018-09-27T22:40
/|\╰╮o( ̄▽ ̄///)<
Eden avatar
By Eden
at 2018-09-29T14:45
)(
Zora avatar
By Zora
at 2018-10-01T06:51
\(◎o◎)
Olivia avatar
By Olivia
at 2018-10-02T22:56
幸好我用安卓,安全多了
Carolina Franco avatar
By Carolina Franco
at 2018-10-04T15:02
(0.0)
Carol avatar
By Carol
at 2018-10-06T07:08
安卓有chrome
Mason avatar
By Mason
at 2018-10-07T23:13
安全性?
Lucy avatar
By Lucy
at 2018-10-09T15:19
只是使用者少到讓人懶著去攻擊 然後自認安全 XDD
Kelly avatar
By Kelly
at 2018-10-11T07:24
支持(X) 支援(O)
Emily avatar
By Emily
at 2018-10-12T23:30
劫啦乾~
Harry avatar
By Harry
at 2018-10-14T15:35
要攻擊當然先攻擊買蘋果的富二代和傻瓜系統
Adele avatar
By Adele
at 2018-10-16T07:41
可是安卓不用攻擊就...
Harry avatar
By Harry
at 2018-10-17T23:47
大部分蘋果使用者對資安觀念都很薄弱
Charlie avatar
By Charlie
at 2018-10-19T15:52
安卓都直接抓apk,後庭全開直接進入
John avatar
By John
at 2018-10-21T07:58
回憶起大概十多年前javascript濫用被人嫌的歷史

中華大4G & 新精選購機價格整理(20180916

Jessica avatar
By Jessica
at 2018-09-17T21:50
第70回更新--同時也是此篇更新滿三年了! 同時也是大4G延長延長又延長之後的最後一期!   不保證不會再次延長XDDDD    這一期又要變怎樣了呢? ...

P20 pro .Iphone8 plus 挑選?

Isabella avatar
By Isabella
at 2018-09-17T21:21
從開始使用智慧型手機一路都是安卓 唯一使用過的apple產品 大概只有ipod touch 4 手上目前是LG V10 智慧型手機的歷程大概是 S3 G3 V10 LG的一些小功能讓我很喜歡 比如一鍵截圖編輯 雙擊喚醒螢幕 自訂功能鍵位置顏色 更換主題和鍵盤 雙視窗...等 所以才會接連使用LG 讓我覺得 ...

某購物網現在9%LP回饋

Isabella avatar
By Isabella
at 2018-09-17T21:08
如題,uxx買東x,限時三小時用Line購物9%LP幣回饋,不知道是否會排除新iphone預購商品 ,總之參考看看吧 - ...

市佔率不是大問題,Q2蘋果仍穩坐最賺錢手機

Kelly avatar
By Kelly
at 2018-09-17T20:50
心得:看起來華碩先前說的真的沒有騙人 世界上真的有六家手機廠商有賺錢耶 而且都算是榜上有名字的 除了常見的蘋果跟三星之外 華為有8% Oppo有5% Vivo有4% 連專做低毛利機種的小米都有3% 看起來作安卓手機也是能夠穩穩有獲利的嘛 https://www.inside.com.tw/2018/09/ ...

新手機送google硬碟?

Ina avatar
By Ina
at 2018-09-17T20:47
以前買了LG ASUS HTC的手機都有送100G的Google雲端硬碟 近期使用三星手機,只有送很糞的微軟空間... 現在哪支手機還有贈送Google雲端硬碟呢? - ...