▓成人丝瓜视频▓无码免费,99精品国产一区二区三区不卡 ,大长腿白丝被c到爽哭视频 ,高清无码内谢

澎湃Logo
下載客戶端

登錄

  • +1

最新曝光的iPhone大漏洞:傳文件會泄露個人隱私,2年多了蘋果知而不改

2021-05-03 07:45
來源:澎湃新聞·澎湃號·湃客
字號

賈浩楠 發(fā)自 凹非寺

量子位 報道 | 公眾號 QbitAI

來自iPhone用戶善意的提醒總是讓人感到溫暖:

于是我反手就來一個“感謝”:

iPhone的AirDrop用完不關,不止是被騷擾這一點小事,黑客還可以在幾毫秒內截獲個人信息。

基本相當于你把自己的手機號、郵箱等等聯(lián)系方式公之于眾了。

而且,這個bug蘋果早就知道,卻一直不修復。

根本來不及閃,信息就泄露了

怎么回事?

達姆施塔特工業(yè)大學的研究人員對漏洞進行了深入研究,他們的結論是:

蘋果AirDrop存在雙向漏洞,無論接受還是發(fā)送,只要打開,黑客就能在幾毫秒間破解用戶的郵箱、電話號碼等等信息。

而被黑客截獲的個人信息,可能被用作精準網絡釣魚攻擊、詐騙等等,最簡單的方法,是直接轉賣個人信息獲利。

AirDrop,國內用戶更熟悉的名字是隔空投送,通過藍牙與wifi來進行傳輸。其中,藍牙“握手”,Wi-Fi“傳輸”。

整個傳輸過程,并不需要公共網絡連接的參與。

但是問題就出在藍牙“握手階段”。

傳輸確認階段,為了確定可能的發(fā)件人的設備是否應該與附近的其他設備連接,AirDrop會廣播本機藍牙信號,其中包含發(fā)件人的電話號碼和電子郵件地址的部分加密哈希值。

如果有哈希值與接收設備通訊錄中的某人信息相匹配,這兩臺設備將通過Wi-Fi進行相互驗證握手。

當然,如果接受者設置為從任何設備接收,則可以跳過通訊錄驗證。

在握手過程中,設備會交換所有者的電話號碼和電子郵件地址的完整SHA-256哈希值。

本來,從哈希值中不能直接轉錄出生成它們的原信息,但根據(jù)明文中的熵(entropy)或隨機值的數(shù)量,是有可能被計算出來的。

所以,黑客理論上可以通過執(zhí)行 “暴力攻擊 “來做到這一點,即拋出大量的測試值,“碰”出正確的信息。

關鍵點來了,一個電話號碼,或是一個電子郵件地址中,信息熵小到微不足道。

即使是包含世界上所有可能的電話號碼的數(shù)據(jù)庫。在其中查找一個哈希值也只需要幾毫秒的時間。

就是這樣,根本來不及閃,信息就泄露出去了。

黑客“守株待兔”

最簡單的方法,黑客只需監(jiān)視附近其他設備發(fā)送的發(fā)現(xiàn)請求,不需要任何先驗信息。

舉例來說,在公共場合安一個藍牙“竊聽器”就行了。

第二種方法是反向的。

攻擊者打開共享菜單,看看是否有附近的設備回應自己的握手請求信息。

但這種技術沒有第一種方法適用面廣,因為它只在攻擊者的信息已經在接收者的地址簿中時才起作用。

但是,來自“熟人”的攻擊同樣可怕。

例如,公司老板可以用它來獲得任何員工的非工作電話號碼或電子郵件地址….

兩年了,蘋果充耳不聞

蘋果知道嗎?

當然知道。而且,兩年前就知道了。

不光知道,發(fā)現(xiàn)漏洞的達姆施塔特工業(yè)大學小組,還專門開發(fā)出了漏洞補丁PrivateDrop,允許雙方在不暴露哈希值的情況下互相握手發(fā)現(xiàn)。

在2019年報告漏洞時,順手一并提交了補丁。

但是兩年過去了,石沉大海。

蘋果官方從沒回應過研究人員是否采用他們的方案,而且,漏洞也一直沒有修復。

現(xiàn)成答案都懶得抄…

所以直到今天,只要有用戶使用隔空投送,就存在泄露個人信息的風險。

目前,防止泄漏的唯一方法是在系統(tǒng)設置菜單中把AirDrop設置為 “no one”。

iOS 14.5推出本來以安全性著稱,但如今卻被曝嚴重漏洞持續(xù)兩年“知而不改”,而且影響全球15億用戶….

對了,還要提醒一下,不光是iPhone上的iOS,macOS、iPadOS,所有有“隔空投送”功能的蘋果設備,都面臨威脅。

參考鏈接

https://arstechnica.com/gadgets/2021/04/apples-airdrop-leaks-users-pii-and-theres-not-much-they-can-do-about-it/

— 完 —

本文系網易新聞?網易號特色內容激勵計劃簽約賬號【量子位】原創(chuàng)內容,未經賬號授權,禁止隨意轉載。

原標題:《最新曝光的iPhone大漏洞:傳文件會泄露個人隱私,2年多了蘋果知而不改》

閱讀原文

    本文為澎湃號作者或機構在澎湃新聞上傳并發(fā)布,僅代表該作者或機構觀點,不代表澎湃新聞的觀點或立場,澎湃新聞僅提供信息發(fā)布平臺。申請澎湃號請用電腦訪問http://renzheng.thepaper.cn。

    +1
    收藏
    我要舉報
            查看更多

            掃碼下載澎湃新聞客戶端

            滬ICP備14003370號

            滬公網安備31010602000299號

            互聯(lián)網新聞信息服務許可證:31120170006

            增值電信業(yè)務經營許可證:滬B2-2017116

            ? 2014-2025 上海東方報業(yè)有限公司

            反饋
            主站蜘蛛池模板: 石屏县| 樟树市| 永仁县| 毕节市| 恩施市| 连云港市| 天祝| 名山县| 新巴尔虎右旗| 仪征市| 重庆市| 瑞丽市| 闻喜县| 铜鼓县| 岳西县| 阳春市| 宜良县| 方山县| 西峡县| 彭州市| 苗栗市| 尼勒克县| 西丰县| 临海市| 桂东县| 仁寿县| 砚山县| 舒兰市| 称多县| 萨迦县| 左贡县| 云龙县| 五莲县| 信丰县| 龙山县| 光山县| 乌审旗| 乐亭县| 沙雅县| 上思县| 乌恰县|