原来,苹果一直在给自家应用开防火墙绿灯(iphone防火墙设置在哪里)

admin2年前签约新闻169

贾浩楠 发自 凹非寺

量子位 报道 | 公众号 QbitAI

去年10月被曝出的macOs“特权”漏洞,终于被苹果修复了。

其实,要不是苹果昨天“低调”更新macOs Big Sur系统Beta版的细节被扒出,绝大部分普通用户还不知道,苹果一直在为自家的应用开防火墙特权。

Hacker News上相关消息讨论激烈

也就是说,在这次更新之前,任何第三方防火墙,都无法监控拦截苹果官方应用的所有后台行为。

而且,除了可能损害用户知情和隐私权,这样的设置,还可能带来安全风险。

“果二代”逃避监管,“特权”大行其道

苹果给自家应用开的绿灯,是长期关注苹果OS的开发者比较熟悉的ContentFilterExclusionList,相关情况去年10月就被曝光。

不少用户都给自己的Mac安装了第三方的防火墙应用,而苹果,针对这些情况推出了用户模式网络扩展框架。

在这个框架下,Mac上的50多种官方应用,比如AppStore,会获得防火墙“豁免权”,任何后台的数据交换和执行行为都不会被第三方防火墙监控,更不用说拦截了。

可以通过检查/System/Library/Frameworks/NetworkExtension.framework/Versions/Current/Resources/Info.plist文件(查找键“ ContentFilterExclusionList”)来查看豁免列表:

而且,据国外长期从事苹果系统安全研究,同时也是本次更新细节的爆料者Patrick Wardle说,苹果的这些措施仅在开发者社区被大家熟知。

因为,ContentFilterExclusionList早就存在,但苹果从未明确告知用户。

尽管苹果的一系列操作至今没有曝出有关隐私、安全的“大新闻”,但Patrick Wardle还是给出了如何利用这一机制攻击苹果设备的例子。

防火墙不能阻断流量,那它还有什么用?

恶意软件是否可以滥用这些“被豁免”的应用,产生可以偷偷绕过防火墙的网络流量呢?

不幸的是,答案是肯定的!很容易就能找到途径来利用这些漏洞。

Patrick Wardle将Lulu和Little Snitch(第三方防火墙)设置为阻止运行Big Sur的Mac上的所有外发流量后,运行一个小型脚本。

脚本自动与苹果公司豁免的一个应用程序进行交互,毫不费力地到达成他设置的命令,控制了服务器。

脚本“要求”一个受信任的苹果应用将产生的网络流量发送到一个攻击者控制的服务器,并可以(ab)利用这个来获取文件。

而且由于流量来自受信任的项目,它永远不会被通过防火墙……意味着所谓防火墙,是100%“瞎”的。

苹果“自废”特权

从去年10月这个漏洞被曝出之后,开发者们就不断向苹果反映这个问题。

于是,最近更新的macOS 11.2 beta 2中,ContentFilterExclusionList,终于被移除了。

而类似LuLu这样的第三方防火墙,现在可以监控并阻断Mac上所有应用的数据流。

苹果修复漏洞的做法得到了网友的一致称赞,但也有人指出了苹果操作系统存在的其它问题。

比如,使用M1芯片的Mac在登录状态下,始终保持着一个硬件序列号链接的TLS与苹果服务器通信。

即使你不使用iCloud、App Store、iMessage或FaceTime,并且关闭了所有分析诊断功能的情况下,也是如此。

而且,UI界面根本没法禁用。

这意味着苹果拥有每个M1序列号的粗略位置跟踪记录(由于客户端IP的GeoIP)。

当你打开App Store应用时,这个序列号也会被发送,如果你登录账号的话,还会与你的Apple ID(邮箱/手机)关联。

苹果有可能知道你什么时候离开家,什么时候到办公室,或者到其它城市,而这一些都是在用户没有开启定位功能的情况下发生的,

这位网友还说,不光是Mac,在所有使用iOS的设备上都是这样的。

眼下对于macOS的更新是非常必要的,用户乐于见到自动自发为用户隐私着想的行为。

但要完全争取用户的合法权益,还需要更多普通用户向大科技公司施压。

总之今后要还有很长的路要走。

除了“果二代”特权,macOS 11中,还有哪些让你忍不住要吐槽的地方?

参考链接:

https://www.patreon.com/posts/46179028

— 完 —

量子位 QbitAI · 号签约

关注我们,第一时间获知前沿科技动态

相关文章

番番的小说签约流程(番茄小说签约申请在哪里)

番番的小说签约流程(番茄小说签约申请在哪里)

#创作挑战赛#​ 步骤一、小说字数达到2万字,系统会提示作者发起签约,如下图: 步骤二、签约评估通过,填写合同,如下图: 步骤三、填写合同个人信息,如下图:...

签盾电子合同赋能法律行业,实现电子化管理,加快数字化转型(电子签约有法律效力吗)

签盾电子合同赋能法律行业,实现电子化管理,加快数字化转型(电子签约有法律效力吗)

最近热播的综艺,令人心动的offer第二季,因展现了比较真实的法律职场生活,引发了广大网友的关注。律师作为精英的代名词之一,在光鲜亮丽的背后,其实也承受了繁重的工作压力。其中就涉及大量的纸质...

开启电子合同新时代,CFCA电子签约平台提升效率与安全观音为何要给唐僧找三个犯过错的徒弟?将他们名字连起来读试试(cfca证书及签章怎么申请)

开启电子合同新时代,CFCA电子签约平台提升效率与安全观音为何要给唐僧找三个犯过错的徒弟?将他们名字连起来读试试(cfca证书及签章怎么申请)

随着信息技术的不断发展,企业数字化转型已进入到线上化、数字化、智能化的发展阶段。降本增效、安全合规作为推动企业数字化转型的核心诉求,安全高效的电子合同管理将成为企业信息化建设升级的必选方向。...

我爱我家选择契约锁电子签(我爱我家会支付钥匙保证金吗)

我爱我家选择契约锁电子签(我爱我家会支付钥匙保证金吗)

近日,中国大陆首家登陆A股主板市场的房地产经纪知名企业——我爱我家控股集团股份有限公司选择契约锁电子签章。 本次,我爱我家将借力契约锁电子签章平台,预计实现: 3500多家门...

超6成应聘者倾向在线招聘,致远薪事力如何助力企业跑赢“抢人潮”(致远集团是国企吗)

超6成应聘者倾向在线招聘,致远薪事力如何助力企业跑赢“抢人潮”(致远集团是国企吗)

(原标题:超6成应聘者倾向在线招聘,致远薪事力如何助力企业跑赢“抢人潮”) “金九银十”的人才招聘旺季即将到来,许多企业都不想错过这个广纳人才、拓展业务...

蓝信移动与致远互联达成战略合作 共建共赢信创产业生态(蓝信app官方下载安装)

蓝信移动与致远互联达成战略合作 共建共赢信创产业生态(蓝信app官方下载安装)

  6月30日,蓝信移动(北京)科技有限公司(简称:蓝信移动)与北京致远互联软件股份有限公司(简称:致远互联)正式签署战略合作协议。致远互联执行总裁向奇汉,蓝信移动CEO路轶出席本次签约仪式...

发表评论    

◎欢迎参与讨论,请在这里发表您的看法、交流您的观点。