ios 13 – Trung tâm quản trị mạng và an ninh mạng quốc tế Athena https://athena.edu.vn Trung tâm quản trị mạng và an ninh mạng quốc tế Athena Fri, 01 Nov 2019 02:42:26 +0000 vi hourly 1 https://wordpress.org/?v=6.8.2 https://athena.edu.vn/content/uploads/2019/08/cropped-favico-1-32x32.png ios 13 – Trung tâm quản trị mạng và an ninh mạng quốc tế Athena https://athena.edu.vn 32 32 Apple vá hàng chục lỗ hổng trong macOS Catalina, iOS 13 https://athena.edu.vn/apple-va-hang-chuc-lo-hong-trong-macos-catalina-ios-13/?utm_source=rss&utm_medium=rss&utm_campaign=apple-va-hang-chuc-lo-hong-trong-macos-catalina-ios-13 Fri, 01 Nov 2019 02:42:26 +0000 http://athena.edu.vn/?p=4851 https://cdn.images.express.co.uk/img/dynamic/59/590x/iOS-13-Best-Features-1180820.jpg?r=1569222597540

Các bản cập nhật bảo mật được Apple phát hành trong tuần này cho iOS 13 và macOS Catalina 10.15 đã giải quyết khoảng 40 lỗ hổng, bao gồm các vấn đề ảnh hưởng đến cả hai hệ điều hành.

MacOS Catalina 10.15.1, bản cập nhật bảo mật đầu tiên cho phiên bản chính mới nhất của hệ điều hành, đã khắc phục 33 lỗ hổng, bao gồm các lỗ hổng có thể bị khai thác thông qua các ứng dụng độc hại hoặc bằng cách khiến người dùng mục tiêu xử lý tệp được chế tạo đặc biệt.

Các lỗ hổng bảo mật có thể được khai thác để lấy thông tin, bỏ qua xác thực, thực thi mã tùy ý với các đặc quyền nâng cao, lọc dữ liệu, nâng cao đặc quyền hoặc khởi chạy các cuộc tấn công từ chối dịch vụ (DoS).

iOS 13.2 và iPadOS 13.2 vá 28 lỗ hổng, bao gồm các lỗ hổng cho phép thực thi mã tùy ý với các đặc quyền nâng cao, trích xuất dữ liệu, rò rỉ bộ nhớ, bỏ qua xác thực, buộc người dùng phải kết nối với Wi-Fi độc hại, bí mật ghi lại màn hình của thiết bị, XSS, giả mạo giao diện người dùng và lấy thông tin người dùng.

Đáng lưu ý, có hàng tá các lỗ hổng ảnh hưởng đến cả iOS và macOS, bao gồm các vấn đề ảnh hưởng đến các thành phần như Tài khoản, App Store, Tên miền liên kết, Âm thanh, Sách, Danh bạ, Sự kiện hệ thống tệp, Trình điều khiển đồ họa và kernel.

Apple cũng đã vá các lỗ hổng trong watchOS, Safari và tvOS. watchOS và tvOS dựa trên iOS và Safari chia sẻ công cụ trình duyệt WebKit với iOS, điều đó có nghĩa là các lỗ hổng này hầu hết giống như các lỗ hổng được vá trong iOS.

Trong khi nhiều lỗ hổng trong số này có thể sẽ không bao giờ bị khai thác cho mục đích xấu, nhiều lỗ hổng trong phần mềm của Apple đã bị tận dụng trong các cuộc tấn công. Google gần đây đã tiết lộ một số lỗ hổng iOS đã bị khai thác để hack iPhone từ xa và một lỗ hổng iTunes được vá gần đây đã được các nhà khai thác ransomware BitPaymer sử dụng để chạy mã và trốn tránh phát hiện.

Nguồn vietsunshine.com.vn

]]>
IOS 13.2 Beta 2 biến một số model iPad thành cục gạch, cập nhật không khả dụng https://athena.edu.vn/ios-13-2-beta-2-bien-mot-so-model-ipad-thanh-cuc-gach-cap-nhat-khong-kha-dung/?utm_source=rss&utm_medium=rss&utm_campaign=ios-13-2-beta-2-bien-mot-so-model-ipad-thanh-cuc-gach-cap-nhat-khong-kha-dung Wed, 16 Oct 2019 02:44:01 +0000 http://athena.edu.vn/?p=4691 Sau khi phát hành iOS 13.2 beta, một số người dùng iPad 2018 nhận thấy không thể cài đặt bản cập nhật này đúng cách, cuối cùng biến máy tính bảng của họ thành cục gạch và cần phải Restore hoàn toàn.

Một số người dùng iPad Pro cũng gặp vấn đề này. Và trong một số trường hợp, họ cũng không thể Restore từ chế độ DFU. Trên diễn đàn MacRumors, có người dùng phàn nàn iPad Pro 11 của họ cũng gặp vấn đề tương tự, không hoạt động trong quá trình cập nhật iOS 13.2 beta 2.

Điều bạn có thể thử là khởi động iPad vào chế độ DFU (nhấn nút tăng âm lượng, nút giảm âm lượng, sau đó giữ nút nguồn trong 5 giây) và cắm nó vào iTunes thông qua cáp để khôi phục. Tuy nhiên, iPad của họ vẫn gặp lỗi khi thử điều này, vì vậy người dùng đã phải đặt lịch với Apple để sửa lỗi.

https://st.quantrimang.com/photos/image/2019/10/14/loi-cap-nhat-ios-13-2-beta-2-tren-ipad-1.png

Apple dường như đã phải đẩy thông báo lỗi không thể xác minh cập nhật iOS 13.2 beta 2 cho iPad Pro do không có kết nối Internet mặc dù kết nối vẫn có sẵn khi người dùng cài đặt phần mềm vào thời điểm này.

Apple có vẻ đã phải chặn cập nhật iOS 3.2 beta cho iPad Pro từ đêm qua và công ty đang nỗ lực tạo ra một phiên bản mới an toàn hơn để cài đặt. Tuy nhiên, từ bây giờ, người dùng iPad Pro nên tránh cài đặt iOS 13.2.

Nguồn quantrimang.com

]]>
Apple phản hồi vụ Safari gửi dữ liệu cho Tencent, đường link của bạn vẫn an toàn, chỉ áp dụng cho TQ https://athena.edu.vn/apple-phan-hoi-vu-safari-gui-du-lieu-cho-tencent-duong-link-cua-ban-van-an-toan-chi-ap-dung-cho-tq/?utm_source=rss&utm_medium=rss&utm_campaign=apple-phan-hoi-vu-safari-gui-du-lieu-cho-tencent-duong-link-cua-ban-van-an-toan-chi-ap-dung-cho-tq Wed, 16 Oct 2019 02:36:38 +0000 http://athena.edu.vn/?p=4689 Về vấn đề trình duyệt Safari trên iOS 13 của Apple thu thập và gửi dữ liệu người dùng cho Tencent tại Trung Quốc, hôm nay Apple đã chính thức đưa ra câu trả lời.

Theo Apple, chức năng Fraudulent Website Warning của Safari sẽ đưa ra cảnh báo khi người dùng truy cập vào một trang web có dấu hiệu lừa đảo nhằm bảo vệ quyền riêng tư của người dùng. Khi Fraudulent Website Warning được kích hoạt, Safari sẽ kiểm tra đường link bạn truy cập với danh sách các trang web được đánh dấu là lừa đảo. Cảnh báo sẽ được hiển thị tới người dùng nếu trùng khớp. Danh sách các website lừa đảo đó do Google cung cấp. Với các máy được thiết lập vùng Trung Quốc, Safari dùng danh sách website lừa đảo do Tencent cung cấp. Nhằm đảm bảo quyền riêng tư của người dùng, địa chỉ cụ thể của website mà họ ghé thăm sẽ không được chia sẻ với bên cung cấp dịch vụ. Người dùng cũng có thể tắt chức năng này đi.

https://www.howtoisolve.com/wp-content/uploads/2017/01/Way-to-Safari-keeps-crashing-on-iPhone-7-Plus-iOS-10.2.jpg

Apple giải thích thêm, việc kiểm tra URL diễn ra trên máy của người dùng mà thôi bởi danh sách do Google và Tencent cung cấp được lưu trữ trong nội bộ máy. Chính vì vậy, việc gửi đường link của người dùng cho các bên không bao giờ thật sự xảy ra.

Về việc dùng Tencent, Apple giải thích rằng do các tên miền của Google bị chặn ở Trung Quốc.

Chuyên gia mã hóa đại học Johns Hopkins, Matthew Green, giải thích thêm về hệ thống Safe Browsing này. Ông cho biết, các đường URL sẽ được Google hash thành một chuỗi không thể dịch ngược. Phần đầu của chuỗi hash này được gọi là prefix. Khi người dùng duyệt web, Safari sẽ đối chiếu prefix với Google để xem “cái này có an toàn không”. Nếu prefix khớp với một trang nào đó từng được Google đánh dấu là lừa đảo, khi đó Safari sẽ so sánh URL với danh sách tất cả các trang bắt đầu với prefix này do Google cung cấp để kiểm tra kỹ xem trang web đang xem có thật sự lừa đảo hay không. Nếu prefix an toàn thì không có chuyện gì xảy ra cả.

Điều này có nghĩa là chuỗi hash đầy đủ của đường link mà người dùng truy cập cũng bí mật với ngay cả Google hay Tencent. Chính vì vậy, người dùng không cần phải lo lắng về việc lộ thông tin về hành vi của mình.

Tuy nhiên, Google và Tencent có thể lưu lại địa chỉ IP của người dùng, cộng thêm một ít về hash nữa. Nếu có mục đích xấu, Google và Tencent có thể theo dõi một địa chỉ IP trong thời gian dài, từ đó biết được vị trí và hành vi của người dùng.

Safari trên iOS 13 của Apple thu thập và gửi dữ liệu người dùng cho Tencent

Thay vì gửi dữ liệu cho Google Safe Browsing như thường lệ, các nhà phát triển đã phát hiện ra trình duyệt Safari trên iOS 13 (và có thể là cả iOS 12.2 trở lên), đã gửi dữ liệu tới Tencent Safe Browseing tại Trung Quốc.

Tuy nhiên, hiện vẫn chưa rõ chỉ người dùng tại Trung Quốc hay cả những người dùng ở các quốc gia khác cũng bị Tencent thu thập dữ liệu.

Từ trước tới nay, trình duyệt Safari của Apple vẫn gửi dữ liệu tới Google Safe Browsing để hệ thống chống lừa đảo của họ bảo vệ người dùng tránh khỏi những trang web lừa đảo. Nhưng khi mà cả gã khổng lồ Internet Trung Quốc – Tencent cũng có thể truy cập dữ liệu duyệt web của người dùng thì nhiều người không khỏi lo lắng về việc Tencent có thể làm gì với những dữ liệu này. Họ lo ngại rằng các dữ liệu này có thể được sử dụng cho nhiều mục đích giám sát khác bởi Tencent và Chính phủ Trung Quốc thường xuyên hợp tác với nhau.

https://www.wikihow.com/images/thumb/4/43/Use-Safari-on-an-iPhone-Step-1-Version-2.jpg/aid2325517-v4-728px-Use-Safari-on-an-iPhone-Step-1-Version-2.jpg

Hiện tại, Apple vẫn chưa có bất kỳ bình luận nào về vấn đề này.

Apple kích hoạt mặc định tính năng Fraudulent Website Warning (cảnh báo website lừa đảo) mà không thông báo cho người dùng biết đồng thời cũng không thông báo rõ dữ liệu nào được gửi cho Tencent và gã khổng lồ Internet Trung Quốc này được phép thu thập dữ liệu ở những khu vực nào.

Người dùng có thể truy cập vào Settings của Safari để tắt tính năng Fraudulent Website Warning.

Việc Apple hợp tác với Tencent là điều khiến nhiều người không khỏi bất ngờ, có thể nó liên quan tới các chính sách của chính phủ Trung Quốc.

Nguồn quantrimang.com

]]>
iOS 13 dính lỗi bảo mật, không mở khóa vẫn xem được danh bạ https://athena.edu.vn/ios-13-dinh-loi-bao-mat-khong-mo-khoa-van-xem-duoc-danh-ba/?utm_source=rss&utm_medium=rss&utm_campaign=ios-13-dinh-loi-bao-mat-khong-mo-khoa-van-xem-duoc-danh-ba Sun, 22 Sep 2019 06:59:08 +0000 http://athena.edu.vn/?p=4298 5 ngày trước khi iOS 13 phát hành chính thức, nhà nghiên cứu bảo mật Jose Rodriguez đã tìm thấy lỗ hổng bảo mật trên phiên bản iOS mới nhất của Apple.

ios-13-dinh-loi-bao-mat

iOS 13 dính lỗi bảo mật

Trong đoạn video được Rodriguez đăng lên YouTube, anh ta có thể truy cập danh bạ trong máy mà không cần mở khóa bằng cách thực hiện cuộc gọi FaceTime, sau đó bật tính năng VoiceOver thông qua Siri. Những liên lạc trong máy sẽ xuất hiện nếu người dùng gõ ký tự bất kỳ vào ô người nhận tin nhắn.

Nếu rơi vào tay kẻ xấu, chúng có thể lập danh sách người quen của bạn với số điện thoại, email, kể cả địa chỉ nhà mà không cần mở khóa thiết bị.

Trên iPhone, VoiceOver cho phép Siri đọc nội dung hiển thị trên màn hình iPhone cho những người mù hoặc thị lực kém.

Để thực hiện hành động này, kẻ xấu cần giữ thiết bị trong tay, đồng thời cần một thiết bị Apple khác để gọi FaceTime đến mục tiêu.


Theo PhoneArena, Rodriguez đã gửi video mô tả lỗ hổng cho Apple từ 17/7 nhưng nó vẫn tồn tại trong phiên bản Gold Master (GM) sẽ phát hành cho người dùng trong tuần tới.

Năm ngoái, Rodriguez đã báo cáo lỗ hổng cho phép truy cập danh bạ (có kèm avatar) mà không cần mở khóa máy trên iOS 12.1. Apple sau đó đã nhanh chóng vá lỗi.

Nguồn vnreview.vn

]]>