苹果史诗般的安全漏洞背后的危险

上周五,苹果的SSL漏洞首次浮出水面,一个神秘的紧急更新开始涌入iOS设备。从那以后,消息就更糟了。这不仅仅是一个iOS错误,而是苹果安全传输平台的一个问题,它出现在OSX10.9桌面版上,并在移动设备上返回到iOS6。截至记者发稿时,苹果电脑上仍没有补丁,不过公司代表表示,他们已经意识到了这个问题,“已经有一个软件修复程序将很快发布。”约翰·霍普金斯大学密码学家马修·格林(Matthew Gre...

上周五,苹果的SSL漏洞首次浮出水面,一个神秘的紧急更新开始涌入iOS设备。从那以后,消息就更糟了。这不仅仅是一个iOS错误,而是苹果安全传输平台的一个问题,它出现在OSX10.9桌面版上,并在移动设备上返回到iOS6。截至记者发稿时,苹果电脑上仍没有补丁,不过公司代表表示,他们已经意识到了这个问题,“已经有一个软件修复程序将很快发布。”约翰·霍普金斯大学密码学家马修·格林(Matthew Green)在推特上就这个漏洞反复引用了这句话,“这是严重可利用的,尚未得到控制。”那么它到底有多糟呢?

007Ys3FFgy1gpvs5y5i2uj30hs0bvgoe

“严重可利用,尚未得到控制。”

虽然已经发布了针对移动设备的修复程序,但对苹果来说,这仍然是一个非常大、非常糟糕的问题。我们不知道有多少设备收到了更新,尽管iOS用户往往更新得很快——但除了移动设备之外,运行Mavericks的台式机仍然完全暴露在外,等待更新。该漏洞的核心目标是SSL连接,即访问webmail或银行网站时看到的浏览器窗口中的小挂锁后面的加密。浏览器知道你真的在和银行说话,因为它验证了网站的SSL证书,一种身份证明。但苹果代码的失败意味着安全传输没有正确检查证书,任何想要的人都可能伪装成你的银行网站、电子邮件,或者更糟的。

该漏洞包括FaceTime、Mail和Calendar,这是Mac生态系统的一些核心元素

从狩猎开始,但不止于此。据研究人员Ashkan Soltani称,该漏洞扩展到构建在苹果SSL库上的每个应用程序,包括FaceTime、Mail和Calendar。它们是Mac生态系统的一些核心元素。不仅这些应用程序现在已经曝光,自2012年9月iOS 6推出以来,iOS上也出现了类似的应用程序。Soltani将这一漏洞描述为“一段时间以来我们所看到的一家大公司最严重的安全漏洞之一”,如果仅仅是因为暴露的用户数量巨大的话。

“这是一次更有针对性的攻击。。。相当笨拙的一个。”

幸运的是,这个漏洞本身并不像你想象的那么严重。要利用已禁用的SSL连接,攻击者可能必须在Wi-Fi距离内,这大大限制了辐射。正如哥伦比亚大学密码学家史蒂夫·贝洛文(Steve Bellovin)对《边缘报》所说,“中间人攻击并不那么容易发动,而且它们的规模也不太好。”利用这个漏洞可以在更远的上游进行攻击,在更高的层次上达到更多的用户,但要始终如一地执行却极为困难。因此,这似乎不太可能被用于****局的批量收集计划,如一些人所说。到目前为止,所报道的攻击都是直接攻击——基本上是一名黑帽黑客坐在一家公共咖啡店,嗅到周围十几个人的Wi-Fi信号。但即使在这种情况下,攻击者可能会更好地跟踪Flash或已知存在bug和安全隐患的少数应用程序中的任何一个。这并不是我们应该尽快取消错误更新的理由,也许在接下来的几天里我们会继续使用私人Wi-Fi,但这对于NSA的批量收集来说不太可能特别有用。”“这是一个更有针对性的攻击,”贝洛文说,“一个相当笨拙的,如果故意这样做。”

即使没有恶作剧,为什么苹果没有抓住漏洞?

更大的问题是,一个如此糟糕的bug是如何首先通过苹果的安全功能实现的。一些观察家已经指出,这些违规代码的某些方面似乎被设置为失败。Cryptocat的Nadim Kobeissi指出,除了毫无意义地重复的“goto fail”行之外,还有一个低效的if-then子句,它是一种草率的编码,使得错误特别难以发现。同时,Bellovin说代码覆盖率测试应该能够捕捉到重复的行。即使没有恶作剧,为什么苹果没有抓住漏洞?

更简单、更不令人满意的答案更多地与苹果大规模软件开发的怪癖有关。一位内部人士将OSX安全框架描述为公司范围内的厨房水槽,这是一个在不同的制度和不同的产品中反复调整的旧框架。新的代码意味着需要检查新的bug,所以像Secure Transport这样的大部分核心应用程序可以在很长一段时间内保持不变。对于一个人的编程团队来说,当涉及数百名编码人员时,显然要解决的问题要困难得多。但即使这样也不能完全回答这个问题。安全传输在Mavericks版本中实现了开源,这意味着苹果内外的任何人都应该能够追踪到错误代码。一些研究人员抱怨在向苹果报告bug时遇到了麻烦,但这么严重的事情肯定会引起一些人的注意。最终,是一名谷歌HTTPS工程师拉开了帷幕,雪上加霜。

苹果可能没有积极鼓励任何人审计代码,但它也没有阻止任何人。只是没人有理由去看。在我们每天运行的数百万行代码中,这一行碰巧被打印了两次,导致了数百万台机器的级联故障。多年来,没有人注意到。随着生态系统变得越来越大、越来越强大,这些失败的可能性达到了前所未有的规模。这一次发生在苹果身上,但很容易想象谷歌或微软也会出现类似的漏洞,安全工程师们只能希望他们的审计和报告系统足够好,能够抓住它。在这个周末之后,他们看到了失败时会发生什么。

更新:周二,苹果发布了OSXMavericks和MountainLion的更新,以解决SSL漏洞。

  • 发表于 2021-04-25 10:27
  • 阅读 ( 174 )
  • 分类:互联网

你可能感兴趣的文章

所有30亿雅虎用户都遭到了史诗般的黑客攻击

...黑客攻击。当时有报道称,这次“未经授权的第三方”的安全漏洞导致与10亿个账户相关的用户数据被盗。然而,事实证明,这次史诗般的黑客攻击比雅虎想象的还要严重。 ...

  • 发布于 2021-03-14 01:49
  • 阅读 ( 165 )

三星加入苹果大战皇室史诗

...,因为这两个公司联手在电子游戏行业的学校操场上狙击苹果。 ...

  • 发布于 2021-03-28 17:39
  • 阅读 ( 305 )

史诗般的反垄断案在澳大利亚对苹果公司将被判三个月监禁

...国进行审判,澳大利亚一名法官裁定,Epic在澳大利亚对苹果的诉讼将暂时中止。苹果公司曾要求将此案永久搁置在澳大利亚,认为美国和澳大利亚的案件非常相似,此事应在美国的原司法管辖区解决。 两家公司正在...

  • 发布于 2021-04-15 21:29
  • 阅读 ( 162 )

苹果选择了一个真正尴尬的时机,错误地拒绝了一个简单的应用程序更新

苹果公司与一些iOS开发者的关系很不稳定,因为它对发布内容和发布时间的决定似乎很武断——而现在,由于一次愚蠢的失误,它被ProtonMail和ProtonVPN的创始人指责在缅甸将利润置于人权之上,尽管事实可能并非如此。 ...

  • 发布于 2021-04-16 05:17
  • 阅读 ( 150 )

史诗般的集会fortnite对苹果的球员警告说,他们将错过下一个赛季

苹果已经禁止Fortnite进入App Store,因为它违反了商店政策,Epic正在动员玩家反对这家iPhone**商,部分原因是告诉他们,如果苹果不改变规则,他们可能会错过即将到来的游戏季。 Epic在一篇名为“FreeFortnite”的博客中...

  • 发布于 2021-04-18 06:17
  • 阅读 ( 256 )

vergecast:应用商店混乱事件

...论了导致史诗游戏在Fortnite的移动应用商店被关闭后起诉苹果和谷歌的事件时间表。剧组通读了剧中双方的声明,并将其与过去类似的市场投诉进行了比较。 在稍后的节目中,话题切换到微软最新的硬件产品Surface Duo。该公司宣...

  • 发布于 2021-04-18 06:23
  • 阅读 ( 185 )

由于上诉法院驳回了最新的申请,苹果史诗般的专利巨魔之争拖了很久

据路透社报道,美国一家上诉**驳回了苹果公司的请求,要求苹果公司重新考虑一项分而治之的裁决,该裁决认定苹果侵犯了臭名昭著的专利巨魔VirnetX的专利。这是这两家公司之间长达数年的法律纠纷的最新进展,这场纠纷可以...

  • 发布于 2021-04-20 03:35
  • 阅读 ( 191 )

三星指责苹果篡改证据后遭法官猛烈抨击

苹果v。今天上午,三星(Samsung)开门红,三星指责苹果(Apple)篡改了其一款**的图标布局,使其看起来更像iPhone。争论的焦点是苹果公司展示的一张史诗般的touch4g的照片,照片上的图标布局与iPhone的布局非常相似。三星对此...

  • 发布于 2021-04-23 16:12
  • 阅读 ( 134 )

wired的mat honan如何在“史诗般的黑客攻击”后恢复数据

...互联网上充斥着有线电视作家马特·霍南(Mat Honan)的“史诗般的黑客攻击”故事,其中包括他的电子邮件和Twitter账户被劫持,以及通过iCloud的“查找我的iPhone”服务对他的MacBook、iPad和iPhone进行灾难性的全面清除。幸运的是,...

  • 发布于 2021-04-23 19:39
  • 阅读 ( 151 )

陪审团:三星故意侵犯苹果的软件专利,苹果没有侵犯三星的软件专利

苹果诉三星的第一批判决已经作出,分别涉及381、915和163项软件专利中的19项、8项和50项——这些专利涉及“反弹”滚动功能、多点触控手势检测和点击缩放。陪审团认为三星侵权了吗? 对于381年的权利要求19,所有...

  • 发布于 2021-04-23 21:35
  • 阅读 ( 178 )
Eggaqfwet9
Eggaqfwet9

0 篇文章

相关推荐