教育房产时事环球科技商业
投稿投诉
商业财经
热点动态
科技数码
软件应用
国际环球
晨报科学
新闻时事
信息智能
汽车房产
办公手机
教育体育
生活生物

暂无黑客利用热更新发起对iOSApp攻击的实例

  自6月7日苹果 App Store 审核团队近日向厂商发出“最后通牒”,要求开发者在 6 月 12 日之前去除软件热更新功能,不然有可能下架后,6 月 22 日,有媒体报道,一周内苹果 App Store 下架了近 4 万款中国 App 。一种流行观点认为,苹果不是说着玩,而是真对热更新动刀子了。
  热更新是一种各大手游等众多 App 常用的更新方式,即用户通过 App Store下载App之后,打开 App 时遇到的即时更新。
  2017年6月,AppStore 审核团队确实针对 AppStore 中“热更新”的 App 开发者发送邮件,要求移除所有相关的代码、框架或 SDK,并重新提交审核,否则就会在 AppStore 中下架该软件。
  究竟怎么回事?“热更新”到底有什么安全隐患?
  以下为雷锋网  (公众号:雷锋网)
  1.雷锋网:苹果应用商店的“热更新”最初是因为什么需求产生的?
  王纬:早期的 AppStore 审核比较慢,开发者遇到线上的 Bug,会因为审核周期的问题造成 Bug 修复不及时。
  很多公司尤其是个人开发者追求产品发版的速度,造成产品上线前没有经过非常全面的测试,他们希望通过“热更新”的方式来弥补产品上线前测试不充分的问题。
  随着“热更新”的使用,也有很多产品开始通过“热更新”的方式来开发功能,这样产品发版就不需要 AppStore 审核,从而达到快速发版的目的。
  2.雷锋网:“热更新”被利用是在什么时候发现的?有哪些利用方式,造成的影响大吗?
  王纬:目前没有发现黑客利用“热更新”发起对 iOS App 的攻击。但是我们(Nirvan Team)早在 2015 年 3 月份就关注到“热更新”可能引起安全问题,并在国内的一些知名互联网应用中发现了“热更新”相关漏洞,可以实现远程的任意代码执行。
  “热更新”的利用方式主要是下发恶意的“热更新”代码。由于“热更新”框架的不同,具体的恶意代码可能是 Lua、JavaScript、Lisp 方言等。
  大部分“热更新”框架都没有实现沙盒,因此恶意代码几乎可以完全控制 App,我们曾经为某个知名的 App 编写了演示性质的恶意代码,可以控制 App 的启动页面,可以获取用户的登录密码,并传递到远程服务器中。
  这里还需要说明的是,利用“热更新”做恶意攻击,一般需要结合其他的攻击技术,比如:DNS 投毒、恶意 WiFi、首先攻陷代码下发服务器等。
  3.雷锋网:这次苹果大刀阔斧的下架 App,真的是出于“热更新”的安全原因吗?
  王纬:苹果这次下架一批 App 不只是因为“热更新”问题,还包括:山寨克隆应用、传播盗版音乐内容、多年无人下载的应用、不兼容64应用系统。
  我个人认为苹果这次处理“热更新”,一方面是由于“热更新”会引起一些安全问题,主要原因是因为“热更新”会削弱苹果对 AppStore 中应用的控制力,这应该是苹果更在乎的。
  4.雷锋网:只要 App 开发者把代码改了就没事吗?
  王纬:从 AppStore 审核的策略来看,开发者只是把“热更新”相关的代码删除了,可能无法完全满足 App 的审核的要求。  除了“热更新”框架,苹果还要求开发者不使用可在运行时改变程序行为的 API,包括:NSClassFromString、NSSelectorFromString、dlopen 等。

渎神IGN评测7分画风氛围出色但战斗过时游戏名称渎神英文名称Blasphemous游戏类型横版动作游戏制作TheGameKitchen游戏发行TheGameKitchen游戏平台PCPS4XboxOne任天堂Switch无主之地3四川话版预告小吵闹怒骂瓜娃子今日,2KGames中国公布了无主之地3最新预告片,小吵闹用四川话为玩家们介绍潘多拉,一起来看看吧,无主之地3ldquo四川话rdquo预告在这段预告中,小吵闹用方言说ldquo潘微软新贡献优化Chromium滚动特性的CPU占用问题在宣布基于Chromium的Edge以来,微软一直积极的为开源的Chromium浏览器做贡献。微软已经为这个开源浏览器引入了诸多改进和新功能新特性,并努力将经典版Edge浏览器的优最后生还者2将举行媒体活动9月24日或有新情报索尼互动娱乐北美将在9月24日举办最后生还者2的媒体活动,TGA主创GeoffKeighley晒出了一张邀请函。活动地点是在洛杉矶。虽然现在还不清楚这次媒体活动的内容,不过,8月底腾讯注册腾任科技公司或与国行Switch有关根据天眼查网站显示,由腾讯科技(深圳)有限公司100持股的ldquo上海腾任科技有限公司rdquo成立,或与任天堂及国行Switch有关。根据页面描述,该公司经营范围为ldquo从CraigFederighiiOS13。1或增歌词可视化工具并考虑iMessage功能改进据外媒Appleinsider报道,来自苹果软件工程高级副总裁CraigFederighi的两封电子邮件已经阐明了苹果公司在iOS13。1中的音乐歌词计划,以及可能还有Messag血源新周边银制乌鸦宝剑猎人徽章造型精美TorchTorch近日宣布将推出多款FromSoftware作品的相关周边,其中包括血源银制徽章Deacuteracineacute铜制胸饰。一起来看看这几款周边。TorchTo如龙7剧情概要主角身世坎坷替罪坐牢18年SEGAGamesCo。,Ltd。针对预定2020年1月16日(四)发售的人中之龙系列最新作PlayStation?4专用游戏人中之龙光与暗的去向(以下简称人中之龙),公开了成为热微软承认正开发适用于Linux平台的MicrosoftTeams微软今天正式承认,正在开发适用于GNULinux的MicrosoftTeams通用通信平台。目前这款软件已经在WindowsmacOSiOS和Android等主流平台上线,提供了统这块全球限定的怪猎世界手表现在你也有机会获得了9月6日,怪物猎人世界大型扩充内容冰原世纪正式上线,游戏新增了飞翔抓等新要素增加了大量新怪物以及全新的永霜冻土地图剧情也在本体的基础上进行了丰富的延伸。此前我们曾经报道过,怪物猎人专利曝光任天堂或为Switch推出新款VR配件尽管Switch被很多任天堂粉丝当做便携式游戏机来使用,但该公司显然希望为其开拓更多的使用场景,比如传说中的一款VR配件。此前,任天堂曾在一则宣传视频中,表示要于9月12日为Swi
RHEL7。5Beta版发布安全和性能方面得到大幅提升RedHatEnterpriseLinux(RHEL)7。5系统的Beta版本于今天正式上线。RHEL7。5是该分支的第五个维护版本,在安全和性能上得到了进一步提升,并针对企业用户2019年发!全新Windows系统曝光专为UWP更现代Windows10正式发布已经有两年半的时间,目前,累计有五个正式版(Build10240到16299),预计在3月或者4月,第六个正式版也就是第五次功能迭代(RedStone4)绝地求生XboxOne版销量400万官方免费送3万BP币现象级游戏绝地求生大逃杀(PUBG)引发的吃鸡狂潮已经蔓延至客厅,据PUBG公司社区经理SammieKang披露绝地求生XboxOne版本自通过预览计划推出以来,主机版销量已经突破Twitter正在使用机器学习将照片剪裁成最有趣的部分机器学习的诱惑并不总是大的新功能,通常它最擅长的是微小的调整,微妙地改善用户体验。所以Twitter的使用神经网络自动裁剪图片预览到他们最有趣的部分。该公司一直在研究这个工具,但昨永恒之柱2发售日公布HB免费领取失忆症合集各位早安,黑曜石工作室公布了永恒之柱2死亡之火的发售日,本作国区Steam售价也是非常良心,不知道各位有没有心动呢?重点关注1永恒之柱2死亡之火发售日公布黑曜石工作室的RPG新作永谷歌应用店Q4应用下载量达190亿次创历史新高1月26日消息,据TechCrunch报道,国际知名的移动应用数据平台AppAnnie发布最新报告显示,在2017年第四季度,谷歌应用店GooglePlay的应用下载量超过190亿怪物猎人世界演示PS4PS4Pro版对比明显距离怪物猎人世界正式解锁已经只剩几个小时的时间了,相信各位猎人们也都已经望穿秋水迫不及待。先玩上游戏的IGN发布了一段21分钟的开场演示。除了演示之外,IGN还将怪物猎人世界PS4街头霸王5街机版联动怪物猎人世界怪物猎人世界发售在即,街头霸王5街机版也推出了相关的联动活动,玩家们需要在附加战斗模式(ExtraBattleMode)中完成相关挑战,就可获得怪物猎人联动服装,其中伊吹的联动服装优化堡垒之夜NVIDIA发布新GameReady驱动NVIDIA近期更新了GeForceGameReady驱动,它针对堡垒之夜进行了优化,加入对ShadowPlayHighlights亮点捕获功能的支持。此外,GeForceExpe2月上市!两款APU游戏性能曝光畅玩上古卷轴52018年1月8日,外媒曝光了基于Zen架构的Ryzen52400G和Ryzen32200G两款APU的部分游戏性能,至于参数等信息暂未透露。两款APU分别定位于入门级和主流级游戏面向所有Windows10版本微软发布KB4056254更新受本月上旬曝光的Meltdown和Spectre两大CPU漏洞影响,微软本月面向Windows系统发布了大量更新,其中更是因为AMD兼容性等问题而重新发布。今天所有Windows1