亚洲免费av电影一区二区三区,日韩爱爱视频,51精品视频一区二区三区,91视频爱爱,日韩欧美在线播放视频,中文字幕少妇AV,亚洲电影中文字幕,久久久久亚洲av成人网址,久久综合视频网站,国产在线不卡免费播放

        ?

        黑客在蘋果公司網(wǎng)絡(luò)中發(fā)現(xiàn)多個安全漏洞

        2020-04-01 20:25:02王英哲
        計算機(jī)與網(wǎng)絡(luò) 2020年20期
        關(guān)鍵詞:帳戶電子郵件攻擊者

        王英哲

        近日,一篇博客顯示一群黑客在花費數(shù)月時間后,針對蘋果公司龐大的在線基礎(chǔ)設(shè)施發(fā)現(xiàn)了一系列漏洞,其中包括一些允許黑客竊取用戶iCloud帳戶中文件的漏洞。

        不過與那些蓄意破壞的黑客不同,這些黑客以白帽的身份進(jìn)行操作,這意味著他們的目標(biāo)是向Apple發(fā)出警報,而不是竊取信息。

        這個黑客團(tuán)隊由20歲的Sam Curry領(lǐng)導(dǎo),其他研究人員包括:BrettBuerhaus,BenSadeghipour,SamuelErb,TannerBarnes.

        Sam Curry說,他和他們的團(tuán)隊總共發(fā)現(xiàn)了55個漏洞。其中有11項被標(biāo)記為“高?!?,因為它們允許控制蘋果的核心基礎(chǔ)設(shè)施,并從那里竊取私人電子郵件、iCloud數(shù)據(jù)和其他私人信息。

        這11項高危漏洞分別是:

        通過授權(quán)和身份驗證繞過遠(yuǎn)程代碼執(zhí)行;

        通過配置錯誤權(quán)限繞過身份驗證允許全局管理員訪問;

        通過未經(jīng)過濾的文件名參數(shù)進(jìn)行命令注入;

        通過泄露的機(jī)密和公開的管理員工具執(zhí)行遠(yuǎn)程代碼;

        內(nèi)存泄漏導(dǎo)致員工和用戶帳戶泄露,從而允許訪問各種內(nèi)部應(yīng)用程序;

        通過未經(jīng)過濾的輸入?yún)?shù)進(jìn)行Vertica SQL注入;

        可修復(fù)的存儲XSS允許攻擊者完全危害受害者iCloud帳戶(1);

        可修復(fù)的存儲XSS允許攻擊者完全危害受害者iCloud帳戶(2);

        完全響應(yīng)SSRF允許攻擊者讀取內(nèi)部源代碼并訪問受保護(hù)的資源;

        Blind XSS允許攻擊者訪問內(nèi)部支持門戶以跟蹤客戶和員工的問題;

        服務(wù)器端PhantomJS執(zhí)行允許攻擊者訪問內(nèi)部資源并檢索AWS IAM密鑰;

        Curry在網(wǎng)上聊天中說道:“如果這些問題被攻擊者利用,蘋果將面臨大規(guī)模的信息披露和誠信損失,例如,攻擊者可以訪問用于管理用戶信息的內(nèi)部工具,還可以更改周圍的系統(tǒng),使其按黑客的意圖工作?!?/p>

        該團(tuán)隊發(fā)現(xiàn)的漏洞中最嚴(yán)重的風(fēng)險是,由服務(wù)器使用的JavaScript解析器中存儲的跨站點腳本漏洞(通??s寫為XSS)造成的。這個漏洞使黑客能夠建立一種蠕蟲,在感染聯(lián)系人的iCloud帳戶之前,先竊取用戶的iCloud文件。由于iCloud為Apple Mail提供服務(wù),因此可以在向包含惡意代碼的iCloud.com電子郵件地址發(fā)送電子郵件后,白帽黑客能夠入侵iCloud帳戶。

        目標(biāo)只需打開電子郵件就可以被黑客攻擊。一旦發(fā)生這種情況,隱藏在惡意電子郵件中的腳本允許黑客在瀏覽器中訪問iCloud時執(zhí)行目標(biāo)可能執(zhí)行的任何操作。

        Curry說,存儲的XSS漏洞是可修復(fù)的,這意味著當(dāng)用戶打開惡意電子郵件時,它可能會在用戶之間傳播。這樣的蠕蟲可以通過包含一個腳本來工作,該腳本指向每個iCloud.com網(wǎng)站或者M(jìn)ac.com網(wǎng)站受害者聯(lián)系名單上的地址。

        在查找錯誤的過程中,Curry和他的團(tuán)隊意外揭開了蘋果公司在線基礎(chǔ)架構(gòu)規(guī)模的面紗。他們發(fā)現(xiàn),蘋果擁有超過25 000臺Web服務(wù)器,分別屬于Apple.com、iCloud.com和7 000多個其他唯一域。許多漏洞是通過搜索Apple擁有的不起眼的Web服務(wù)器(例如杰出教育者網(wǎng)站)時發(fā)現(xiàn)的。

        在為蘋果杰出教育者保留的網(wǎng)站中,另一個漏洞是當(dāng)有人提交了一份包括用戶名、姓氏、電子郵件地址和雇主的申請時,它分配了一個默認(rèn)密碼“無效”的結(jié)果。

        Curry寫道:“如果有人使用這個系統(tǒng)進(jìn)行申請,并且有可以手動驗證的功能,你只需使用默認(rèn)密碼登錄他們的賬戶,可以完全繞過‘用蘋果登錄的登錄方式”。

        最終,黑客們能夠使用暴力破解的方法來預(yù)測一個名為“erb”的用戶,并以此手動登錄到該用戶的帳戶。黑客隨后又登錄到其他幾個用戶帳戶,其中一個帳戶在網(wǎng)絡(luò)上擁有核心管理員權(quán)限。

        通過控制界面,黑客可以在控制ade.apple.com網(wǎng)站子域和訪問的存儲用戶帳戶。憑據(jù)的內(nèi)部LDAP服務(wù)。這樣一來,他們就可以訪問蘋果剩下的大部分內(nèi)部網(wǎng)絡(luò)。

        總體來看,Curry的團(tuán)隊發(fā)現(xiàn)并報告了55個漏洞,嚴(yán)重程度分別為11個嚴(yán)重級別、29個高級別、13個普通級別和2個低級別。這些名單和他們被發(fā)現(xiàn)的日期都列在了Curry的博客文章中。

        在Curry報告了這些漏洞并提出建議的幾個小時內(nèi),蘋果公司便立即修復(fù)了這些漏洞。截至目前,蘋果公司已經(jīng)處理了大約一半的漏洞,并承諾支付288 500美元。Curry說,一旦蘋果處理完剩余的漏洞,他們的支付總額可能超過50萬美元。

        對此,蘋果公司發(fā)表聲明如下:

        在Apple,我們會警惕地保護(hù)我們的網(wǎng)絡(luò),并擁有專門的信息安全專業(yè)人員團(tuán)隊,他們致力于檢測并響應(yīng)威脅。一旦研究人員提醒注意其報告中詳述的問題,將立即修復(fù)漏洞,并采取措施來防止此類將來的問題。根據(jù)我們的日志,研究人員是第一個發(fā)現(xiàn)漏洞的人,因此我們確信不會濫用任何用戶數(shù)據(jù)。我們重視與安全研究人員的合作,以幫助確保我們的用戶安全,感謝該團(tuán)隊的協(xié)助,公司將從蘋果網(wǎng)絡(luò)安全賞金計劃中獎勵他們。

        猜你喜歡
        帳戶電子郵件攻擊者
        有關(guān)旅行計劃的電子郵件
        基于微分博弈的追逃問題最優(yōu)策略設(shè)計
        斷開Windows10和微軟帳戶鏈接
        電腦愛好者(2020年8期)2020-07-04 12:37:02
        正面迎接批判
        愛你(2018年16期)2018-06-21 03:28:44
        Analysis of Strategies and Procedures Employed in Translating Literary and Non—literary Texts from the Perspective of Functionalist Theory
        有限次重復(fù)博弈下的網(wǎng)絡(luò)攻擊行為研究
        民事訴訟電子郵件送達(dá)制度的司法適用
        小測試:你對電子郵件上癮了嗎?
        海外英語(2013年9期)2013-12-11 09:03:36
        無需退出重啟Windows8賬戶切換很簡單
        用PDA無線收發(fā)電子郵件
        電子世界(2004年5期)2004-07-26 23:54:30
        婷婷丁香五月激情综合| 国产免费视频一区二区| 日本人妻高清免费v片| 久久久亚洲欧洲日产国码二区| 亚洲日本中文字幕天天更新| 欧美亚洲国产人妖系列视| 久久熟女精品—区二区蜜臀| 午夜视频国产在线观看| 人妻丰满熟妇av无码区hd| 最新亚洲人AV日韩一区二区| 成人全视频在线观看免费播放| 手机看片久久第一人妻| 婷婷五月六月综合缴情| 久久精品无码一区二区2020 | 国产精品毛片无遮挡高清| 中文字幕人成乱码中文乱码 | 无套内内射视频网站| 成人网站免费大全日韩国产| 国产成人综合日韩精品无| 女主播啪啪大秀免费观看| 免费无码精品黄av电影| 成年免费视频黄网站zxgk| 国产成人一区二区三区在线观看| 亚洲一区二区自拍偷拍| 国产在线观看女主播户外| 亚洲人成网线在线播放va蜜芽 | 国产欧美成人一区二区a片| 俺来也俺去啦久久综合网| 少妇一级aa一区二区三区片| 日本高清一区二区三区在线观看 | 久久频道毛片免费不卡片| 中文字幕久久人妻av| 妺妺窝人体色www在线| 毛茸茸的中国女bbw| 久久久久久国产福利网站| 久久免费看视频少妇高潮| 欧美男生射精高潮视频网站| 曰本女人牲交全视频免费播放| 国产成年无码久久久久下载| 加勒比精品视频在线播放| 疯狂撞击丝袜人妻|