iOS自動撥號功能可能被惡意鏈接利用

  羅馬尼亞開發者 Andrei Neculaesei 發現,一些應用並沒有正確的解析電話號碼,也就是 URI,通用資源標識符。URI 可以處理電話號碼數據,將號碼信息傳遞給手機的撥號應用,很類似處理郵箱地址的郵件發送功能的 mailto。因為蘋果允許應用開發者在應用內使用撥號功能時跳過確認信息,特殊制作的網頁應用可以在用戶不知情的情況下打電話或進行 FaceTime 通話。

  在Gmail 官方應用中點擊惡意鏈接,可以強制用戶撥打昂貴的電話。其他受到影響的知名應用包括 FB Messenger 以及 Google 。雖然問題並不是蘋果系統的缺陷,不過公司可能會推出更新解決這個問題,也許修改這種鏈接的默認行為,在移動 Safari 中彈出確認提示。雖然該問題比較低級,但還是提醒我們不要點開陌生人發來郵件中的鏈接。