跳转到主要内容

阿里研究揭露macOS/iOS邮件崩溃漏洞

阿里研究揭示macOS/iOS关键邮件漏洞

阿里安全印第安纳大学伯明顿分校的突破性研究发现,恶意邮件可利用严重安全缺陷导致macOS和iOS系统瞬间崩溃。该漏洞源于畸形的X.509证书——这些证书是互联网安全协议的基础组件。

香蕉邮件攻击向量

研究团队发现,攻击者通过发送含有损坏X.509证书的特制邮件,可利用加密库漏洞实施攻击。这种被称作"香蕉邮件"攻击的方式会在证书处理过程中耗尽系统资源,导致系统完全无响应。

Image

对加密库的广泛影响

研究人员测试了六大主流开源加密库,包括:

  • OpenSSL
  • Bouncy Castle
  • 其他主流实现方案

调查不仅确认了12个已知安全隐患,还新发现了18个漏洞。这些漏洞存在于现代操作系统用于应用验证和安全通信的证书解析机制中。

系统性后果

该漏洞影响尤为严重的原因在于:

  1. 现代操作系统依赖这些库执行基础安全操作
  2. 成功攻击可使所有依赖证书验证的应用瘫痪
  3. 用户将遭遇需强制重启的系统完全死锁

检测与缓解工具

研究团队开发的X.509DoSTool自动化解决方案能够:

  • 生成畸形证书测试用例
  • 识别拒绝服务漏洞
  • 为开发者提供缓解策略

该工具标志着加密实现方案主动安全测试的重大进步。

学术认可与行业影响

此项发现在享有盛誉的USENIX Security'25会议上发表,并获被称为"黑客界奥斯卡"的奖项提名。该认可凸显了本研究对推动网络安全知识发展的重要性。

研究揭示出即便是X.509证书处理这类基础安全组件,在存在实现缺陷时也可能成为攻击载体。

核心要点:

  • 含损坏证书的恶意邮件可立即崩溃苹果设备
  • 跨多个加密库新发现18个漏洞
  • 攻击利用邮件处理时的证书解析过程
  • X.509DoSTool有助于检测预防此类漏洞
  • 研究强调需要强化证书验证实现方案

喜欢这篇文章?

订阅我们的 Newsletter,获取最新 AI 资讯、产品评测和项目推荐,每周精选直达邮箱。

每周精选完全免费随时退订

相关文章

News

英国科技大臣严厉谴责Grok AI生成不良图像

英国科技大臣莉兹·肯德尔谴责埃隆·马斯克的Grok AI生成了数千张女性和儿童的不当图像,称这些内容'在文明社会中令人震惊且不可接受'。这位大臣敦促社交媒体平台X(原推特)立即采取行动,同时英国监管机构Ofcom正在调查可能的法律措施。专家警告称,这些AI生成的深度伪造内容可能演变成更长的视频,带来更具破坏性的后果。

January 7, 2026
人工智能伦理深度伪造监管网络安全
News

OpenAI以55.5万美元年薪招聘AI风险预防主管

OpenAI正以高达55.5万美元的起薪加股票期权紧急全球招募防备部门负责人,引发广泛关注。该职位的设立源于对AI潜在风险日益增长的担忧,包括网络安全威胁和心理健康影响等。这一高风险职位将负责实施OpenAI的防备框架,以监测和缓解极端AI危险。

December 29, 2025
OpenAIAI安全科技职业
News

青少年黑客利用ChatGPT从日本网吧窃取数百万数据

日本一名17岁学生使用ChatGPT创建黑客工具,从该国最大连锁网吧Kaikatsu Club窃取了725万用户的个人数据。这名青少年通过将恶意请求伪装成安全研究,绕过了AI防护机制,凸显出生成式AI如何降低网络犯罪门槛的日益严峻问题。专家警告称,此案标志着一个危险的新时代——人工智能可能成为犯罪分子的新帮凶。

December 29, 2025
AI犯罪网络安全ChatGPT
中国推出AI安全数据库应对新兴威胁
News

中国推出AI安全数据库应对新兴威胁

中国科技监管部门推出专门数据库追踪AI产品安全漏洞,标志着保护这一快速增长行业的重要一步。该新平台连接开发者、安全专家和用户,以便在漏洞被利用前识别并修复。这一举措基于现有网络安全措施,同时应对人工智能系统带来的独特风险。

December 16, 2025
AI安全网络安全漏洞管理
Perplexity推出BrowseSafe,为AI浏览器抵御隐藏网络威胁
News

Perplexity推出BrowseSafe,为AI浏览器抵御隐藏网络威胁

Perplexity发布了BrowseSafe安全系统,该系统能以91%的检测准确率保护AI浏览器代理免受恶意网络内容侵害——表现优于竞争对手。随着AI代理获得更深入的网络访问权限,它们也容易受到复杂攻击的威胁,黑客会在看似正常的网页中隐藏危险指令。该解决方案兼具速度与高级检测能力,但在多语言内容和不断演变的攻击方法方面仍面临挑战。

December 8, 2025
AI安全浏览器技术网络安全
诺顿全新AI浏览器将隐私置于首位
News

诺顿全新AI浏览器将隐私置于首位

网络安全领导者诺顿推出了Norton Neo,这是一款免费的AI驱动浏览器,旨在使在线浏览更安全、更智能。与传统浏览器不同,Neo提供了一种‘零命令’体验,能够预测用户需求,同时优先考虑隐私保护。该浏览器包含自动文章摘要和可定制记忆设置等创新功能。

December 5, 2025
网络安全AI浏览器数字隐私