成人免费xxxxx在线视频软件_久久精品久久久_亚洲国产精品久久久_天天色天天色_亚洲人成一区_欧美一级欧美三级在线观看

蘋果Find My特征bug暴露用戶位置信息

安全 漏洞
研究人員發現蘋果Find My特征存在漏洞,可能會暴露用戶歷史位置信息。

網絡安全研究人員再蘋果藍牙位置追蹤系統中發現了2個不同的設計和實現漏洞,攻擊者利用這些漏洞可以發現位置相關的攻擊,并實現過去7天位置歷史信息的非授權訪問。該研究成果是德國達姆施塔特工業大學Open Wireless Link (OWL)項目的研究成果,該項目主要研究蘋果無線生態中的安全和隱私問題。

[[387373]]

Find My原理

Apple 設備中自帶了一個名為Find My的特征,目的是為了更好的定位其他蘋果設備,包括iPhone、 iPad、 iPod touch、 Apple Watch、 Mac、 AirPods等。在iOS 14.5 中,蘋果還將支持名為AirTags的藍牙追蹤設備,用來與Find My app的追蹤功能相匹配。

Find My的底層技術是2019年引入的offline finding,蘋果設備通過廣播Bluetooth Low Energy (BLE) 信號使得其他近距離的蘋果設備可以中繼其位置信息到蘋果的服務器。

 

與offline finding不同的是,offline loading使用的位置追蹤機制是點對點加密和匿名的,目的是隱藏其運動性,因此包括蘋果在內的第三方都無法解密這些位置信息,也就無法追蹤某個特定用戶。具體來說,是通過輪換密鑰方案實現的,即為每個設備生成一對公私鑰對,然后通過編碼公鑰的方式發出藍牙信息。重要信息之后會通過iCloud與相同用戶(比如同一個Apple ID)的其他蘋果設備同步。接收到這一消息的附近的iPhone或iPad 會檢查自己的位置,然后使用前面提到的公鑰加密該信息,然后和公鑰哈希一起發送到云端。

最后,蘋果會發送丟失設備的加密位置信息到相同Apple ID登陸的其他蘋果設備中,設備所有者可以使用Find My app和對應的私鑰來解密報告內容,提取位置信息。

漏洞和問題

因為該方法有公鑰加密 (PKE) 過程,蘋果公司由于沒有私鑰所以不能解密位置信息。但是蘋果公司并沒有說清楚密鑰輪換的頻率,循環密鑰對結構使得惡意攻擊者很難利用藍牙信標來追蹤用戶位置移動。

 

OWL研究人員分析發現如果不同設備所有者的位置信息都是通過相同的finder設備報告的,那么蘋果公司就可以構建一個巨大的用戶網絡圖。研究人員稱,執法機構可以利用該設計漏洞來對用戶進行去匿名化,即使用戶將手機置于飛行模式。

 

研究人員還發現,攻擊者還可以利用macOS Catalina 漏洞CVE-2020-9986 來訪問解密密鑰,然后用密鑰下載和解密find my網絡提交的位置報告,最終以高準確率定位和識別受害者。

蘋果公司回應稱已經部分解決了相關問題,在2020年11月發布的macOS 10.15.7 版本中改善了訪問限制。

完整研究報告參見:https://arxiv.org/pdf/2103.02282.pdf

本文翻譯自:https://thehackernews.com/2021/03/bug-in-apples-find-my-feature-couldve.html

 

責任編輯:趙寧寧 來源: 嘶吼網
相關推薦

2011-10-11 10:56:45

北京一卡通用戶信息

2011-04-27 15:32:27

用戶地理位置信息蘋果谷歌

2021-05-16 08:42:03

蘋果Find My尋物網絡信息泄露

2021-08-30 09:58:52

鴻蒙HarmonyOS應用

2012-03-01 10:28:09

2011-10-05 02:16:02

蘋果iOSFamily and

2023-11-06 11:15:44

2018-01-16 16:01:10

Google Chro手動位置

2014-12-12 09:43:13

阿里巴巴安全漏洞信息泄露

2013-07-07 20:17:41

微信微信定位

2013-04-15 17:18:51

微信公眾平臺Android開發位置信息識別

2021-10-01 12:33:12

iPhone 13Find MyMagSafe Wal

2017-10-19 17:24:00

iOS 11安全bug私密照

2011-04-26 10:22:00

用戶位置數據Windows Pho微軟

2011-05-03 09:28:26

位置信息LBSAndroid

2011-05-11 09:33:09

位置信息LBSWindows Pho

2019-03-26 08:18:44

位置信息物聯網IOT

2014-09-29 16:39:43

兒童智能手環智能設備安全

2021-05-15 09:34:42

AppleFind My漏洞

2014-06-20 14:47:08

點贊
收藏

51CTO技術棧公眾號

主站蜘蛛池模板: 在线视频91 | 久色激情 | 精品国产久 | 国产一区 | 国产一级在线观看 | 国产又色又爽又黄又免费 | 亚洲精品一区二区三区免 | 欧美日韩在线播放 | 精品在线看| 激情五月婷婷 | 亚洲一区二区三区免费观看 | 亚洲一区二区久久 | 亚洲一区二区免费视频 | 免费看黄色国产 | 欧美黄a| 天天操天天怕 | 欧美一区二区大片 | 欧美色a v | 久久精品亚洲 | 亚洲欧美中文字幕在线观看 | 欧美综合国产精品久久丁香 | 色婷婷av一区二区三区软件 | 精品久久香蕉国产线看观看亚洲 | 日本成人在线免费视频 | 欧美激情va永久在线播放 | 久久综合入口 | 人人做人人澡人人爽欧美 | 国产精品一区二区三区四区 | 色五月激情五月 | 国内精品视频在线观看 | 在线精品亚洲欧美日韩国产 | 欧美日韩在线一区二区 | 精品国产欧美一区二区三区成人 | www.欧美.com | 久久久精品 | 日韩av看片| 一区二区三区视频在线观看 | 久久青青 | 手机三级电影 | 欧美一区二区三区精品 | 97国产一区二区 |