漏洞研究:可伪造任意 iCloud 发件人地址,获 1.5 万美元赏金
evilsocket · x · 2026-10-01
SEC Consult 漏洞实验室的研究者 Timo Longin(曾发现 SMTP smuggling)发文披露 Apple iCloud 邮件基础设施中的两个邮件伪造漏洞。攻击属于「header smuggling」(头部走私)这一 SMTP smuggling 的子类,利用 iCloud SMTP 服务在解析上的差异,让攻击者能以任意 icloud.com 地址(如 [email protected])发送邮件并通过 SPF 校验。作者回顾了 2023 年 SMTP smuggling 事件及 2024 年各家修复情况,指出解析实现不一致仍是邮件可信性的隐患。漏洞已获 Apple 1.5 万美元赏金。
「安全」频道最新
- 美参议员推两党 AI Agent 问责法案:智能体自主攻击归责开发者 — Miles_Brundage · 2026-10-02
- 开源 MCP 服务器 OpenSwitchboard 征集测试:人类一键确认敏感操作 — EnvironmentalRice348 · 2026-10-02
- RTX 5090 门店购买现需填写出口管制申报单 — blelbach · 2026-10-02
- 博主引热议质疑:AI 发布为何没有汽车式追责机制 — aronchick · 2026-10-02
- 前 OpenAI 政策负责人:危险能力评估可能根本做不充分 — RosieCampbell · 2026-10-02
- CBS 曝光:Jay Clayton 或出任白宫首任「AI 沙皇」,或兼任情报总监 — ShakeelHashim · 2026-10-02