ITCOW牛新网12月8日消息,SkySafe 软件工程师 Marc Newlin 今日披露了一个关键的蓝牙安全漏洞 CVE-2023-45866。这一漏洞涉及苹果 macOS 及 iOS / iPadOS 操作系统,允许黑客利用蓝牙键盘发动注入攻击。
据 Newlin 称,他于今年8月发现此漏洞并向苹果公司报告。然而,苹果公司至今未修复该漏洞,促使他决定将其公开。这一漏洞主要影响配对了 MagicKeyboard(妙控键盘)的设备。黑客可利用此漏洞绕过用户确认步骤,让系统错误地认为黑客伪造的蓝牙输入源是已配对的妙控键盘。这使黑客能够直接连接到目标主机,远程接管用户键盘,并输入任意指令。
Newlin 指出,CVE-2023-45866 主要由蓝牙协议底层漏洞导致。由于底层配对机制不需要经过身份验证,黑客可以欺骗受害者设备,通过伪造配对协议,让受害者设备接收来自黑客的输入信息。