发布于2026-08-20 阅读(0)
扫一扫,手机访问
2026年7月1日,一则来自德国CISPA安全中心的报告,把苹果AirDrop和谷歌Quick Share这两大近场传输协议推到了聚光灯下。研究团队花了大力气,自研了一套专用测试工具,通过逆向工程和深度漏洞挖掘,一口气发现了六个高危安全缺陷——而且已经按行业规矩,向厂商做了完整披露。
这事儿其实挺有意思:大家习惯的“免配对、即连即传”,背后靠的是后台高权限进程持续扫描周边设备。好处是方便,坏处呢?攻击者在十到三十米的无线覆盖范围内,甚至不需要用户做任何操作,就能在身份验证完成前建立连接,实现真正的零点击攻击。换句话说,你什么都没干,人家可能已经连上了。
先说AirDrop这边。研究人员揪出了三个拒绝服务类漏洞,触发之后,不光是AirDrop本身会挂掉,连带着接力、屏幕镜像这些关联功能也跟着一起瘫痪。根子出在哪?网络请求处理和文件解析环节缺少必要的校验和资源限制。苹果那边已经确认了全部漏洞,其中一处已经修复,剩下的补丁还在路上。
那谷歌这边的Quick Share表现如何呢?在部分安卓设备上——比如三星机型——存在两处协议层缺陷。加密握手机制没有真正落实到位,导致未认证的攻击者可以直接发送控制指令;更麻烦的是,局域网内的中间人还能篡改明文形式的控制消息。底层代码是谷歌维护的,相关问题已经移交给他们的技术团队去处理了。
另外,谷歌在Windows平台上发布的Quick Share客户端,还藏着一处严重的内存安全漏洞,可能被利用来实现远程代码执行。目前官方已经发了安全赏金,补丁也同步推送了。
这项研究不只是指出了问题。团队详细剖析了两类协议在架构设计上的共性与个性缺陷,还提出了切实可行的加固方案。更难得的是,所有配套的测试工具和漏洞复现脚本都已经开源了。
最后说点实际的建议。日常使用中,最好别长期开着“所有人可见”模式。需要分享的时候,临时开启限时功能,用完了就关掉。在近距离主动攻击的风险面前,一个小习惯的改变,可能就能省去不少麻烦。
售后无忧
立即购买>office旗舰店
售后无忧
立即购买>office旗舰店
售后无忧
立即购买>office旗舰店
售后无忧
立即购买>office旗舰店
正版软件
正版软件
正版软件
正版软件
正版软件
1
2
3
4
5
6
7
8
9