恶意邮件竟能致 macOS/iOS 瞬间瘫痪!阿里安全研究揭示新漏洞风险

近日,阿里安全团队与美国印第安纳大学伯明顿分校合作,揭示了一种新的安全威胁: 只需一封恶意邮件,就能让 macOS 和 iOS 系统瞬间死机! 这一研究成果的基础是畸形的 X.509 证书,这种证书被攻击者利用,能够在密码算法库中触发拒绝服务 (DoS) 漏洞。

X.509 证书是互联网世界中验证身份和保护数据安全的关键工具。它们被用作 「身份证」,由可信的机构颁发,用于确保通信双方的身份真实且信息传输安全。然而,阿里安全团队发现,这些证书在处理过程中可能成为攻击者的目标。

研究人员在六个主流的密码库中进行了实验,包括 OpenSSL 和 BouncyCastle 等,发现了 18 个新漏洞,并识别出 12 个已知漏洞。通过发送包含畸形 X.509 证书的恶意邮件 (称为 「香蕉邮件」 攻击),攻击者可以使得用户系统在处理证书时耗尽资源,从而导致系统无响应。

这一问题尤其严重,因为现代操作系统使用这些证书进行应用程序的签名验证。如果攻击成功,系统中的其他应用程序将无法正常运行,给用户造成极大不便。研究团队强调,现有的安全研究往往忽视了可用性问题,而他们的工作首次针对这一领域进行了系统性的分析。

为了应对这一威胁,研究人员开发了一款名为 X.509DoSTool 的自动化工具,可以快速生成畸形证书并检测加密库中的 DoS 漏洞。同时,他们还提出了针对这些漏洞的缓解策略,以增强系统的安全性。

这一研究成果已在 USENIXSecurity'25 会议上发布,并获得 「黑客界奥斯卡」 提名,显示了其重要性与影响力。随着网络安全威胁的不断演化,用户和开发者都应提高警惕,关注这些潜在的安全风险。

声明:本站所有文章,如无特殊说明或标注,均为本站原创发布。任何个人或组织,在未征得本站同意时,禁止复制、盗用、采集、发布本站内容到任何网站、书籍等各类媒体平台。如若本站内容侵犯了原著者的合法权益,可联系我们进行处理。

给 TA 打赏
共 {{data.count}} 人
人已打赏
AI 资讯

苹果 AI 团队再遭重创,四名专家被 Meta 挖走

2025-7-31 1:21:30

AI 资讯

GitHub C opilot 用户突破 2000 万,AI 编程工具引领新潮流!

2025-8-1 1:20:36

个人中心
购物车
优惠劵
今日签到
有新私信 私信列表
搜索