亚洲免费av电影一区二区三区,日韩爱爱视频,51精品视频一区二区三区,91视频爱爱,日韩欧美在线播放视频,中文字幕少妇AV,亚洲电影中文字幕,久久久久亚洲av成人网址,久久综合视频网站,国产在线不卡免费播放

        ?

        黑客在蘋果公司網(wǎng)絡(luò)中發(fā)現(xiàn)多個安全漏洞

        2020-04-01 20:25:02王英哲
        計算機與網(wǎng)絡(luò) 2020年20期
        關(guān)鍵詞:蘋果公司用戶

        王英哲

        近日,一篇博客顯示一群黑客在花費數(shù)月時間后,針對蘋果公司龐大的在線基礎(chǔ)設(shè)施發(fā)現(xiàn)了一系列漏洞,其中包括一些允許黑客竊取用戶iCloud帳戶中文件的漏洞。

        不過與那些蓄意破壞的黑客不同,這些黑客以白帽的身份進(jìn)行操作,這意味著他們的目標(biāo)是向Apple發(fā)出警報,而不是竊取信息。

        這個黑客團(tuán)隊由20歲的Sam Curry領(lǐng)導(dǎo),其他研究人員包括:BrettBuerhaus,BenSadeghipour,SamuelErb,TannerBarnes.

        Sam Curry說,他和他們的團(tuán)隊總共發(fā)現(xiàn)了55個漏洞。其中有11項被標(biāo)記為“高?!保驗樗鼈冊试S控制蘋果的核心基礎(chǔ)設(shè)施,并從那里竊取私人電子郵件、iCloud數(shù)據(jù)和其他私人信息。

        這11項高危漏洞分別是:

        通過授權(quán)和身份驗證繞過遠(yuǎn)程代碼執(zhí)行;

        通過配置錯誤權(quán)限繞過身份驗證允許全局管理員訪問;

        通過未經(jīng)過濾的文件名參數(shù)進(jìn)行命令注入;

        通過泄露的機密和公開的管理員工具執(zhí)行遠(yuǎn)程代碼;

        內(nèi)存泄漏導(dǎo)致員工和用戶帳戶泄露,從而允許訪問各種內(nèi)部應(yīng)用程序;

        通過未經(jīng)過濾的輸入?yún)?shù)進(jìn)行Vertica SQL注入;

        可修復(fù)的存儲XSS允許攻擊者完全危害受害者iCloud帳戶(1);

        可修復(fù)的存儲XSS允許攻擊者完全危害受害者iCloud帳戶(2);

        完全響應(yīng)SSRF允許攻擊者讀取內(nèi)部源代碼并訪問受保護(hù)的資源;

        Blind XSS允許攻擊者訪問內(nèi)部支持門戶以跟蹤客戶和員工的問題;

        服務(wù)器端PhantomJS執(zhí)行允許攻擊者訪問內(nèi)部資源并檢索AWS IAM密鑰;

        Curry在網(wǎng)上聊天中說道:“如果這些問題被攻擊者利用,蘋果將面臨大規(guī)模的信息披露和誠信損失,例如,攻擊者可以訪問用于管理用戶信息的內(nèi)部工具,還可以更改周圍的系統(tǒng),使其按黑客的意圖工作?!?/p>

        該團(tuán)隊發(fā)現(xiàn)的漏洞中最嚴(yán)重的風(fēng)險是,由服務(wù)器使用的JavaScript解析器中存儲的跨站點腳本漏洞(通常縮寫為XSS)造成的。這個漏洞使黑客能夠建立一種蠕蟲,在感染聯(lián)系人的iCloud帳戶之前,先竊取用戶的iCloud文件。由于iCloud為Apple Mail提供服務(wù),因此可以在向包含惡意代碼的iCloud.com電子郵件地址發(fā)送電子郵件后,白帽黑客能夠入侵iCloud帳戶。

        目標(biāo)只需打開電子郵件就可以被黑客攻擊。一旦發(fā)生這種情況,隱藏在惡意電子郵件中的腳本允許黑客在瀏覽器中訪問iCloud時執(zhí)行目標(biāo)可能執(zhí)行的任何操作。

        Curry說,存儲的XSS漏洞是可修復(fù)的,這意味著當(dāng)用戶打開惡意電子郵件時,它可能會在用戶之間傳播。這樣的蠕蟲可以通過包含一個腳本來工作,該腳本指向每個iCloud.com網(wǎng)站或者M(jìn)ac.com網(wǎng)站受害者聯(lián)系名單上的地址。

        在查找錯誤的過程中,Curry和他的團(tuán)隊意外揭開了蘋果公司在線基礎(chǔ)架構(gòu)規(guī)模的面紗。他們發(fā)現(xiàn),蘋果擁有超過25 000臺Web服務(wù)器,分別屬于Apple.com、iCloud.com和7 000多個其他唯一域。許多漏洞是通過搜索Apple擁有的不起眼的Web服務(wù)器(例如杰出教育者網(wǎng)站)時發(fā)現(xiàn)的。

        在為蘋果杰出教育者保留的網(wǎng)站中,另一個漏洞是當(dāng)有人提交了一份包括用戶名、姓氏、電子郵件地址和雇主的申請時,它分配了一個默認(rèn)密碼“無效”的結(jié)果。

        Curry寫道:“如果有人使用這個系統(tǒng)進(jìn)行申請,并且有可以手動驗證的功能,你只需使用默認(rèn)密碼登錄他們的賬戶,可以完全繞過‘用蘋果登錄的登錄方式”。

        最終,黑客們能夠使用暴力破解的方法來預(yù)測一個名為“erb”的用戶,并以此手動登錄到該用戶的帳戶。黑客隨后又登錄到其他幾個用戶帳戶,其中一個帳戶在網(wǎng)絡(luò)上擁有核心管理員權(quán)限。

        通過控制界面,黑客可以在控制ade.apple.com網(wǎng)站子域和訪問的存儲用戶帳戶。憑據(jù)的內(nèi)部LDAP服務(wù)。這樣一來,他們就可以訪問蘋果剩下的大部分內(nèi)部網(wǎng)絡(luò)。

        總體來看,Curry的團(tuán)隊發(fā)現(xiàn)并報告了55個漏洞,嚴(yán)重程度分別為11個嚴(yán)重級別、29個高級別、13個普通級別和2個低級別。這些名單和他們被發(fā)現(xiàn)的日期都列在了Curry的博客文章中。

        在Curry報告了這些漏洞并提出建議的幾個小時內(nèi),蘋果公司便立即修復(fù)了這些漏洞。截至目前,蘋果公司已經(jīng)處理了大約一半的漏洞,并承諾支付288 500美元。Curry說,一旦蘋果處理完剩余的漏洞,他們的支付總額可能超過50萬美元。

        對此,蘋果公司發(fā)表聲明如下:

        在Apple,我們會警惕地保護(hù)我們的網(wǎng)絡(luò),并擁有專門的信息安全專業(yè)人員團(tuán)隊,他們致力于檢測并響應(yīng)威脅。一旦研究人員提醒注意其報告中詳述的問題,將立即修復(fù)漏洞,并采取措施來防止此類將來的問題。根據(jù)我們的日志,研究人員是第一個發(fā)現(xiàn)漏洞的人,因此我們確信不會濫用任何用戶數(shù)據(jù)。我們重視與安全研究人員的合作,以幫助確保我們的用戶安全,感謝該團(tuán)隊的協(xié)助,公司將從蘋果網(wǎng)絡(luò)安全賞金計劃中獎勵他們。

        猜你喜歡
        蘋果公司用戶
        新Pad
        閔浩:做鎖具行業(yè)的“蘋果公司”
        華人時刊(2017年21期)2018-01-31 02:24:03
        關(guān)注用戶
        商用汽車(2016年11期)2016-12-19 01:20:16
        關(guān)注用戶
        商用汽車(2016年6期)2016-06-29 09:18:54
        關(guān)注用戶
        商用汽車(2016年4期)2016-05-09 01:23:12
        蘋果公司產(chǎn)品史
        Camera360:拍出5億用戶
        100萬用戶
        如何獲取一億海外用戶
        论理视频二区三区四区在线观看 | 国产亚洲sss在线观看| 国产国语对白一区二区三区| 国产精品久久夜伦鲁鲁| 青青青免费在线视频亚洲视频| 国产在线精品一区二区三区直播| 久久久久亚洲av无码专区体验| 中文字幕乱码亚洲无线精品一区| 99RE6在线观看国产精品| 国产肥熟女视频一区二区三区| 久久亚洲宅男天堂网址| 高清不卡av一区二区| 久久综合狠狠综合久久综合88| 台湾佬综合网| 国产自精品在线| 五月婷婷开心五月激情| 久久精品国产亚洲av网站| 色av综合av综合无码网站| 亚洲欧美成人久久综合中文网| 自拍av免费在线观看| 国产高清乱码又大又圆| 日本公妇在线观看中文版| 91美女片黄在线观看| 中文字幕亚洲高清精品一区在线| 18国产精品白浆在线观看免费| 欧美老熟妇欲乱高清视频| 国产午夜福利不卡在线观看视频| 国产成人麻豆精品午夜福利在线 | 亚洲综合色无码| 成人激情五月天| 亚洲 无码 制服 丝袜 自拍| 亚洲av手机在线一区| 国内精品极品久久免费看| 亚洲人成人一区二区三区| 亚洲伊人免费综合网站| 久草视频在线手机免费看 | 天堂视频在线观看一二区| 日本aⅴ大伊香蕉精品视频| 免费一级国产大片| 成人免费av高清在线| 亚洲国产精品久久人人爱 |