苹果「篡改」cURL行为引起开发者不满 这种篡改实际弱化了安全性 – 蓝点网
cURL 开发者丹尼尔上周在博客中发布了一篇文章抨击苹果 “篡改” cURL 导致的苹果 “安全问题”,这个问题最初是篡改篡改 2023 年 12 月有用户提交的,跟踪 ID 为 12604。行为性蓝
丹尼尔针对该问题进行调查后发现这并不是引起 cURL 的问题,而是满种苹果在部署中进行了一些修改,为此丹尼尔发邮件给苹果,实际苹果安全团队还表示有意这么干的弱化,不需要 “修复”。安全

大概情况是点网这样的:
cURL 允许开发者使用参数 –cacert 来指定一组 CA 证书,如果 TLS 服务器无法对这组证书进行验证时,苹果那么应该失败并返回错误。篡改篡改
这种特殊行为早在 2000 年 12 月就已经添加到了 cURL 中,行为性蓝这让开发者可以只对特定的引起 CA 证书进行信任,而不是满种信任所有有效的 CA 证书,比如防止某些 CA 因为审核不严导致签发错误证书进行劫持。实际
在 macOS 中,开发者仍然可以使用这个参数,但苹果的处理方法是检查系统的 CA 存储库,也就是直接验证苹果在 macOS 中指定的那组 CA 证书,而不是开发者指定的一组 CA 证书。
因此当开发者使用一组进行编辑的特定 CA 证书时,正常情况下不包含在这组 CA 证书中的证书那应该失败,但如果这个 / 这些证书位于 macOS 存储库中,那么 cURL 不会返回失败。
所以这实际上是一个安全缺陷。
针对此问题丹尼尔在 2023 年 12 月 29 日向苹果安全团队报告,这不是一个大问题,但确实是个问题。
直到 2024 年 3 月 8 日苹果才回复邮件:
Apple 版本的 OpenSSL (LibreSSL) 有意使用内置系统信任存储作为默认信任源,由于可以使用内置系统存储成功验证服务器证书,因此我们认为不需要在我们的平台中解决。
对于这个说法丹尼尔并不同意,因为实际上这篡改了 cURL,这个未记录的功能使得 macOS 用户使用 cURL 时,CA 验证完全不可靠并且与 cURL 的文档不符,这是苹果在欺骗用户。
问题是这并不是 cURL 的问题,因此丹尼尔无法发布 CVE 或任何内容,于是现在问题陷入了僵局。
(责任编辑:休闲)
- 《古墓丽影:暗影》预告视频 9月中旬正式发售
- 典范好文200字感情漫笔伤感独bai ?2023/9/14夜听的感情故事
- 海疑新机进网工疑部:4850mAh+后置四摄像头
- 江阳赏花好处统统哪些
- 《绝地求生》Xbox One版最新更新 加入小队模式
- 感情语录段子大年夜齐感情好文好图感情案牍素材库
- Selina为Hebe庆逝世 理性祝贺:出法设念出您的人逝世
- 飞书深诺推出游伶品德牌Meetgames 为游戏企业供应出海逝世少仄台
- 天生一队 不贱不散!《死侍与金刚狼》x《漫威终极逆转》限时联动开启
- oppo新足机专利暴光:3D瀑布屏+屏下指纹辨认/摄像头
- 黔灵猴子园玩耍线路攻略
- 上海秋季赏花的处统统哪些
- LOL英雄联盟2018赛季正式开启 全新征程不容错过
- 霍建华与水锅店老板大年夜圆开照 连帽卫衣拆配棒球帽减龄
- 《饿狼传说:群狼都市》全新参战角色“凯文里安”PV发布
- 感情治愈文章感情案牍素材库少篇
- 华为新减坡VIP品鉴会将开 购mate30pro并赠大年夜礼包
- 十大年夜动人真正在故事感情类鸡汤文!夜听《累了》笔墨版
- 《虫虫寓言》众筹目标完成70% 2019年夏季上线
- 一减7t没有支撑无线充电启事 刘做虎:正测试30W无线充电
- 广州市抽查7批次房间空气清洁装置(空气清洁器)全部合格 views+
- 让玩家翘尾以盼多年!盘面十大年夜应当推出绝做的游戏 views+
- 工业和信息化部组织召开《关于推动轻工业高质量发展的指导意见》解读会 views+
- 盆满钵满:NS世代的利润超过任天堂其他时期的总和 views+
- 救救Ninja Theory吧!粉丝呼吁别用XGP玩《地狱之刃2》 views+
- 游戏订阅服务增长停滞!3月订阅仅比去年4月增长了1% views+
- 新款雷克萨斯ES将于8月上市 智能配置提升/新增限定版车型 views+
- 25周年纪念作《秋之回忆:双想》主视售觉图公布!今年发售 views+
- 一汽丰田威驰20周年纪念版将于7月13日上市 整车拥有专属标志 views+
- 新款奔驰B级最新谍照 有望于四季度正式亮相 views+
