一封加密邮件,阿里安全就能让macOS/iOS系统瞬间死机?揭示畸形
这并非科幻情节,而是恶意阿里安全最新研究成果揭示的真实攻击 。
为了有效提防这种攻击 ,邮件阿里安全与美国印第安纳大学伯明顿分校联合探索并发现了一项用于检测密码算法库中潜在的可致库新DoS(Denial-of-Service ,拒绝服务)类安全问题的瞬间攻击向量——畸形X.509证书,并围绕该向量展开了一系列针对密码算法库中存在的瘫痪相关问题的研究工作。
此成果已发表于USENIX Security’25会议,证书且已获得“黑客界奥斯卡” Pwnie Awards提名。发现

借助畸形X.509证书,密码研究者在六款主流开源密码算法库:OpenSSL、模板下载漏洞Botan 、阿里安全Bouncy Castle 、揭示畸形Crypto++ 、恶意GnuTLS和phpseclib,邮件以及一款专为Apple生态设计的密码库Security进行了实验,共计发现了18个新CVE漏洞 ,并识别出了12个已知的CVE漏洞