近日,阿里安全團隊與美國印第安納大學伯明頓分校合作,揭示了一種新的安全威脅:只需一封惡意郵件,就能讓 macOS 和 iOS 系統瞬間死機!這一研究成果的基礎是畸形的 X.509證書,這種證書被攻擊者利用,能夠在密碼算法庫中觸發拒絕服務(DoS)漏洞。

X.509證書是互聯網世界中驗證身份和保護數據安全的關鍵工具。它們被用作 “身份證”,由可信的機構頒發,用於確保通信雙方的身份真實且信息傳輸安全。然而,阿里安全團隊發現,這些證書在處理過程中可能成爲攻擊者的目標。

蘋果電腦,macOS Ventura,Apple-MacBook-Pro,M2Pro,M2Max,StageManager,臺前高度

研究人員在六個主流的開源密碼庫中進行了實驗,包括 OpenSSL 和 Bouncy Castle 等,發現了18個新漏洞,並識別出12個已知漏洞。通過發送包含畸形 X.509證書的惡意郵件(稱爲 “香蕉郵件” 攻擊),攻擊者可以使得用戶系統在處理證書時耗盡資源,從而導致系統無響應。

這一問題尤其嚴重,因爲現代操作系統使用這些證書進行應用程序的簽名驗證。如果攻擊成功,系統中的其他應用程序將無法正常運行,給用戶造成極大不便。研究團隊強調,現有的安全研究往往忽視了可用性問題,而他們的工作首次針對這一領域進行了系統性的分析。

爲了應對這一威脅,研究人員開發了一款名爲 X.509DoSTool 的自動化工具,可以快速生成畸形證書並檢測加密庫中的 DoS 漏洞。同時,他們還提出了針對這些漏洞的緩解策略,以增強系統的安全性。

這一研究成果已在 USENIX Security’25會議上發佈,並獲得 “黑客界奧斯卡” 提名,顯示了其重要性與影響力。隨着網絡安全威脅的不斷演化,用戶和開發者都應提高警惕,關注這些潛在的安全風險。