分析称iPhone漏洞或致手机受钓鱼攻击

苹果iPhone在执行思科简单证书系统协议(以下简称为“SCEP”)时的漏洞会导致手机遭受黑客的钓鱼攻击。黑客将能通过提供假的移动配置文件诱使iPhone手机访问恶意服务器。

据悉,苹果推出 iPhone OS 3.0 系统并对思科SCEP协议提供支持,目的是增强使用iPhone进行移动企业管理时的安全性。苹果使用SCEP协议登录证书服务器,以检查移动配置文件是否由可信任的来源颁发,但问题是,这一过程并不总是能顺利进行。

一位不愿具名的安全专家表示,问题的根源来自于苹果执行SCEP协议所采用的方法,SCEP是一种用来管理封闭系统公钥基础结构的协议。比如,它能用来管理企业IT部门为iPhone部署的安全证书和安全策略等。然而糟糕的是,iPhone使用Safari浏览器的证书授权方列表来认证移动配置文件。具体而言就是,iPhone只要求颁发移动配置文件的证书具备签名,而不会限制该证书只能进行哪些操作。

一位业内人士演示了如何用假证书攻击iPhone。首先,他从VeriSign公司获得了一个临时且只有签名的测试证书,该证书签名为“苹果公司”。随后,他使用该证书创建了一个假的移动配置文件,看上去似乎的确是由苹果公司提供。凡是下载了该配置文件的用户都会相信文件来自苹果,并进行安装。这正是噩梦的开始。

移动配置文件能更改iPhone上的许多设置,有些仅仅是带来些麻烦,比如阻止iPhone访问应用商店或是使用移动Safari浏览器。有些则会产生严重后果,比如更改虚拟专用网VPN的设置,从而让iPhone连接上黑客的服务器。此外,iPhone的邮件设定还有可能被更改,所有外发邮件都将通过黑客架设的恶意服务器转发,而用户却一无所知。

苹果发布五个iPhone和iPod Touch系统补丁

苹果本周二发布了五个 iPhone 和 iPod Touch 系统补丁,修复了几个可以允许攻击者遥控控制这些设备的漏洞。

据苹果公司透露,一旦 iPhone 或者 iPod Touch 用户打开恶意的音频或者图像文件,或者访问了一个恶意FTP(文件传输协议)服务器,其中的三个漏洞就可能允许他人通过运行代码来实现远程控制用户的设备。

另一个漏洞则可以允许他人通过直接接触这些已经上锁的设备,破解用户所设置的密码,以达到访问用户所存数据的目的。

该补丁可用于 iPhone OS 3.1.3 操作系统和安装有 iPhone OS 3.1.3 操作系统的 iPod Touch。更多详细介绍请访问苹果安全网页(Apple security Web page)。


您可能感兴趣的相关文章:

  • 苹果iPhone将在2011年称霸手机界
  • iPhone游戏开发者:iPad将带来更多游戏体验
  • iPad不会带动Windows平板电脑销量增长
  • iPad的成败取决于什么?
  • 苹果起诉宏达电:乔布斯被指走向罪恶
  • 乔布斯:iPad不支持网络共享功能
  • 电子书阅读器市场iPad占四成 4月初上市
  • 苹果成《财富》全球最受尊敬企业三连冠
  • 苹果iPad将如期出货 可拨打紧急电话
  • 苹果诉宏达电实为敲山震虎 针对谷歌Android (1)
  • 南都周刊:苹果封闭王国的最后一块砖
  • 苹果不在iPhone/iPad平台支持Flash的原因
  • 美联社成立数字部门 开发iPad收费应用
  • 苹果坐拥250亿美元现金 乔布斯称将用于并购
  • 半数iPhone用户每月至少购买一个应用程序
  • 苹果iTunes音乐下载量达100亿次
  • 苹果电脑可靠性连续三年位居首位
  • 沃尔玛收购网络电影服务商Vudu 挑战iTunes
  • 苹果iPad的A4芯片开发成本约10亿美元
  • 谷歌戴尔等巨头涌向平板电脑 iPad遭软硬夹击
  • 苹果每分钟售出23台MacBook笔记本
  • 苹果在国内首推MobileMe服务
  • 苹果25日开放iPad预定 新产品前景堪忧
  • 苹果员工称乔布斯忽视用工问题
  • 乔布斯5年前叫嚣要做消费电子业的耐克
  • 苹果成功背后的七个矛盾哲学
  • 苹果将过滤掉其应用程序商店中的色情内容
  • 诺顿正准备为iPad提供备份应用
  • 乔布斯6大谎言:曾称苹果对手机业务没兴趣
  • Hulu将推出面向苹果iPad的收费服务
  • 苹果SDK显示新 iPhone OS 将支持复杂密码
  • 戴尔惠普将与苹果iPad错位竞争
  • Opera Mini 比苹果 Safari 快5倍?
  • 乔布斯称 Adobe Flash 是 CPU hog
  • 苹果乔布斯荣获GSMA“移动产业年度人物”
  • GSMA:无处不在的苹果
  • 手机版Opera浏览器或将取代iPhone浏览器
  • 乔布斯将正式推出自传
  • 出版商为iPad提供内容 要求得到更多利益
  • YouTube五岁了,iPad上能看YouTube吗?
  • 乔布斯亲自游说媒体高管 推广iPad营收模式
  • 苹果日本iTunes出现伪造订单
  • 比尔·盖茨评iPad:只是个阅读器而已
  • 苹果发展需解决的十大难题
  • 《连线》宣布与苹果合作推出iPad电子杂志
  • 评论:坚硬的苹果
  • 苹果台湾放开iPhone代理权
  • Google每年支付Apple一亿美元登录iPhone
  • Apple iPad 受宠 众多企业热捧
  • 微软向iPhone提供搜索服务几率极高
  • iPhone 引发海外3G网络堵车
  • iPad销售未必火爆 存在迅速降价可能
  • 苹果iTunes开始“百亿歌曲倒计时”
  • 剖析苹果iPad四大竞争对手
  • 苹果将提供iPad低价电视节目 推动电脑销售
  • 苹果放出iPad专用 iPhone OS 3.2 SDK
  • 将起诉苹果的山寨上网本厂喊冤:没有炒作
  • 苹果或将降低iPad销售价格
  • 大部分美国用户并不想买iPad
  • 苹果iPad插足 亚马逊9.99美元电子书恐短命
  • 苹果前高管:iPad算不上是平板电脑
  • 苹果成全球第三大智能手机厂商 竞争加剧
  • 苹果发布iPhone新款安全更新补丁
  • 为了iPad 乔布斯宴请50位《纽约时报》高管
  • 历数苹果iPad的“十宗罪”
  • 苹果升级 iTunes Preview 可浏览器预览
  • AT&T允许iPhone用户通过3G网络收看电视节目
  • 华硕欲推 Eee Book 阅读器和平板电脑对抗iPad
  • iPad:想说爱你不容易
  • 苹果iPad阻碍英特尔进军手机芯片
  • 因为苹果争论,Engadget被迫关闭评论
  • 苹果iPad与iPod自相残杀 用户数量彼削此长
  • 第一财经周刊:魔术之书iPad
  • 元太科技董事长:iPad无法取代电子阅读器
  • Novell让.NET开发者为 Apple iPad 写代码
  • iPhone 近期要闻盘点
  • iPad给谁带来惊喜
  • 黑客污染敏感信息 iPad爱好者需提高警惕
  • 封闭才是苹果的未来?探寻iPad背后的意义
  • 各方面声讨iPad 前途堪忧
  • 苹果创始人称丰田汽车可能是软件出问题
  • 苹果平板不是人人爱!细数iPad七宗罪
  • 深圳巨龙兄弟考虑起诉苹果 称iPad设计系抄袭
  • 《纽约时报》:乔布斯与精英主义经济学
  • 苹果官方介绍:iPad 功能
  • 苹果官方介绍:iPad 设计
  • 苹果官方介绍:iPad 应用程序
  • 苹果官方介绍:iPad 技术规格
  • 苹果官方介绍:iPad SDK



  • 更多搜索(包含站外相关内容):

    Loading

    You can leave a response, or trackback from your own site.

    Leave a Reply

    You must be logged in to post a comment.