セキュリティコンサルタントがOSXの「GotoFail」バグを悪用するのに1日もかからない

セキュリティコンサルタントがOSXの「GotoFail」バグを悪用するのに1日もかからない

Screen_Shot_2014-02-25_at_12

新しいブログ投稿で、ニュージーランドのセキュリティコンサルタントAldo Cortesiは、「gotofail」として知られる重大なOS X SSL / TLSバグの概念実証を開発するのに1日もかからなかったと述べています。

これを行うことにより、Cortesiは、理論上、人々がすでに心配していることを実際に確認しました。バグのおかげで、 誤ったコードの行の結果—ユーザー名、パスワード、さらにはAppleアプリのアップデートを含む、ほとんどすべての暗号化されたトラフィックが潜在的に キャプチャされました。

「IOS(7.0.6より前)とOSXMavericksの両方でHTTPSトラフィックが完全に透過的に傍受されることを確認しました」とCortesiは書いています。

「この問題の深刻さを誇張するのは難しいです。 mitmproxyのようなツールを適切な位置に配置すると、攻撃者はほぼすべての機密トラフィックを傍受、表示、変更できます。」

Cortesiは、Appleが問題にパッチを当てるまで、概念実証をリリースしないと述べていますが、これが深刻な問題を表していることを再び示しています。 「もちろん、諜報機関は間違いなくしばらくの間これを上回っていました」とコルテシは指摘し、次のように示唆します。 炎症性ソチセキュリティホラーストーリー 結局、もっともらしいものでした。」

これを書いている時点では、AppleはまだOS XMavericksのパッチをリリースしていませんでした。 週末にiOSにパッチを当てたにもかかわらず.

ソース: Corte.si

経由: ZDnet

最新のブログ投稿

最後のチャンス:Scrivener2でライティングプロセスを整理する[取引]
September 11, 2021

最後のチャンス:Scrivener2でライティングプロセスを整理する[取引]Scrivener 2でのこの迅速に逃げる取引で、あなたの執筆プロセスをチェックしてください。写真:Cult ofMacお得な情報親愛なる読者の皆さん、あなたは、あなたの執筆プロセスを再発明することができる受賞歴のある...

ライブヘルプを提供するiPhone個別指導アプリ[独占]
September 11, 2021

これらのトリッキーな代数の問題のヘルプは、新しいiPhoneアプリのおかげでタッチスクリーンから離れている可能性があります。と呼ばれる会社 それは理にかなっていますか? (略してDTMS)は、Appleのスマートフォンを使用している学生にライブヘルプを提供することを計画しています。家庭教師のe...

| マックのカルト
September 11, 2021

NSAは全員の電話をスパイするのをやめます。 多分伝えられるところによると、米国政府はすべての電話とテキストメッセージの追跡を停止しました。写真:NSAすべてのアメリカ人の電話とテキストを追跡する物議を醸すシステムは、おそらく国家安全保障局(NSA)によって使用されなくなった。伝えられるところ...