频道栏目
首页 > 资讯 > 系统安全 > 正文

iOS WebView远程拒绝服务漏洞

16-11-18        来源:[db:作者]  
收藏   我要投稿

近期分析一个iOS APP Crash时发现在应用内打开好友发送的URL链接时应用假死后直接挂掉。经排查确认是iOS WebViews存在远程拒绝服务漏洞,攻击者可以利用这个漏洞使打开恶意网页的应用、iOS Safari浏览器拒绝服务。这个漏洞的利用方法非常简单,攻击者可以轻易的使用该漏洞进行攻击。

涉及设备:iPhone、iPad、iTouch

涉及系统:iOS 8.4~10.1.1

APP:支付宝 V9.9.6

漏洞危害

攻击者在调用WebViews的APP(微信、QQ、微博….)中发送恶意链接或使用其他方式诱导受害者点击链接来启动恶意页面。一旦这个页面打开你会发现页面内容加载出来后,无论你怎么点击页面,APP或Safari浏览器都没有反应,数秒后直接崩溃掉。

下面是Remote DOS APP POC,Safari浏览器的POC暂不放出。

Remote DOS APP POC:

在恶意html页面内嵌入JavaScript代码,看代码可知程序生成了非常长的数字并把这些数字拼接到了url中,iOS WebView在处理庞大字节URL链接出现异常导致APP崩溃。

总结

受影响的不仅仅是支付宝,很多厂商SRC遇到这样的DOS漏洞通常会以“系统问题”为由而拒收。本文仅仅是把问题抛出来,漏洞影响和是否值得修复,大家可以酌情处理。

相关TAG标签
上一篇:从Tesco银行账户被盗看金融企业安全应急措施
下一篇:CVE-2016-5007:Spring Security / MVC Path Matching Inconsistency
相关文章
图文推荐

关于我们 | 联系我们 | 广告服务 | 投资合作 | 版权申明 | 在线帮助 | 网站地图 | 作品发布 | Vip技术培训 | 举报中心

版权所有: 红黑联盟--致力于做实用的IT技术学习网站