国产xxxx99真实实拍_久久不雅视频_高清韩国a级特黄毛片_嗯老师别我我受不了了小说

資訊專欄INFORMATION COLUMN

蘋果新推出的iCloud私有中繼服務存在缺陷 可泄露用戶真實IP地址

Eminjannn / 1968人閱讀

摘要:具體而言,該缺陷源于此類請求未通過進行代理,從而導致在信令過程中交換候選者時暴露客戶端的真實地址的情況。任何一個不被重視的缺陷都可能引發(fā)一場危害嚴重的網(wǎng)絡攻擊事件。

蘋果(Apple) iCloud Private Relay功能的一個尚未修復的新缺陷可能會被繞過,從運行最新版本操作系統(tǒng)的iOS設備上泄露用戶的真實IP地址。

作為本周正式發(fā)布的 iOS 15 的測試版,iCloud Private Relay旨在通過采用雙跳架構(gòu)來有效地屏蔽用戶的 IP 地址、位置和來自網(wǎng)站和網(wǎng)絡服務的 DNS 請求,從而提高網(wǎng)絡上的匿名性。

蘋果.png

它通過兩個代理在 Safari 瀏覽器上路由用戶的互聯(lián)網(wǎng)流量來實現(xiàn)這一點,以便在可被視為簡化版 Tor 的情況下屏蔽誰正在瀏覽以及數(shù)據(jù)來自何處。

但是,該功能僅適用于運行 iOS 15 或 macOS 12 Monterey 及更高版本的 iCloud+ 用戶。

“如果您從服務器收到的 HTTP 請求中讀取 IP 地址,您將獲得出口代理的 IP 地址,”FingerprintJS 研究員 Sergey Mostsevenko稱。“不過,你可以通過 WebRTC 獲取真實客戶端的 IP。”

WebRTC是Web實時通信(Web Real-Time Communication)的縮寫,是一個開源項目,旨在通過api為Web瀏覽器和移動應用程序提供實時通信,使點對點音頻和視頻通信不需要安裝專門的插件或應用程序。

兩個端點之間的這種實時媒體交換是通過稱為信令的發(fā)現(xiàn)和協(xié)商過程建立的,該過程涉及使用名為交互式連接建立 (ICE) 的框架,該框架詳細說明了兩個對等方可以使用的方法(又名候選)無論網(wǎng)絡拓撲如何,都可以相互查找并建立連接。

FingerprintJS 發(fā)現(xiàn)的漏洞與稱為“服務器反射候選”的特定候選有關(guān),當來自端點的數(shù)據(jù)需要通過 NAT(網(wǎng)絡地址轉(zhuǎn)換器)傳輸時,STUN 服務器會生成該候選。STUN(即 NAT 會話遍歷實用程序)是一種用于檢索位于 NAT 后面的聯(lián)網(wǎng)計算機的公共 IP 地址和端口號的工具。

具體而言,該缺陷源于此類 STUN 請求未通過 iCloud Private Relay 進行代理,從而導致在信令過程中交換 ICE 候選者時暴露客戶端的真實 IP 地址的情況。“然后,去匿名化就變成了從 ICE 候選者中解析出你的真實 IP 地址的問題——這可以通過 Web 應用程序輕松完成,”Mostsevenko 說。

FingerprintJS表示,已經(jīng)向蘋果公司發(fā)出了這個問題的警告,蘋果公司已經(jīng)推出了最新測試版的macOS Monterey補丁。然而,在iOS 15上使用iCloud Private Relay時,泄漏問題仍未修復。

任何一個不被重視的缺陷都可能引發(fā)一場危害嚴重的網(wǎng)絡攻擊事件。愈發(fā)頻繁的勒索事件、數(shù)據(jù)盜竊事件和電子郵件釣魚事件告訴我們,網(wǎng)絡安全已成為日常時時注意的問題。安全預防是防止發(fā)生網(wǎng)絡安全事件的有力措施,因此,僅靠打補丁、安裝防御軟件等此類被動防御的方式依舊會給網(wǎng)絡犯罪分子可乘之機。而在軟件開發(fā)期間,使用靜態(tài)代碼分析技術(shù)減少30%-70%的安全漏洞,可以大大提高軟件自身安全性。做好網(wǎng)絡安全防御需要未雨綢繆,而提高代碼質(zhì)量加強軟件安全性,是從根源上減少安全漏洞,降低網(wǎng)絡攻擊風險的有效手段。Wukong(悟空)靜態(tài)代碼檢測工具,從源碼開始,為您的軟件安全保駕護航!

參讀鏈接:

www.woocoom.com/b021.html?i…

thehackernews.com/2021/09/app…

文章版權(quán)歸作者所有,未經(jīng)允許請勿轉(zhuǎn)載,若此文章存在違規(guī)行為,您可以聯(lián)系管理員刪除。

轉(zhuǎn)載請注明本文地址:http://specialneedsforspecialkids.com/yun/121299.html

相關(guān)文章

  • 國際IT巨頭云計算戰(zhàn)略分析

    摘要:谷歌年提出云計算的戰(zhàn)略,谷歌推出云端基礎架構(gòu)供企業(yè)開發(fā)使用,為用戶提供開發(fā)平臺供其使用的云計算資源。英特爾致力推出開放數(shù)據(jù)中心標準,以確保云計算時代,跨云之間的數(shù)據(jù)中心實現(xiàn)平移切換。 ?? 當今世界,信息技術(shù)產(chǎn)業(yè)已經(jīng)成為經(jīng)濟增長的倍增器、發(fā)展方式的轉(zhuǎn)換器和產(chǎn)業(yè)升級的助推器。隨著信息產(chǎn)業(yè)的創(chuàng)新發(fā)展以及全球信息量的急劇增長,傳統(tǒng)IT技術(shù)已經(jīng)難以滿足要求,能高效率、低成本地對海量數(shù)據(jù)進行存儲和處...

    callmewhy 評論0 收藏0
  • 蘋果中國首個數(shù)據(jù)中心開建 意在更好數(shù)據(jù)保護

    摘要:從年月日起,為了能夠更好的保護數(shù)據(jù),蘋果表示會在中國建造數(shù)據(jù)中心,意味著所有中國的數(shù)據(jù)都被保留在國內(nèi)。現(xiàn)在,蘋果中國貴安數(shù)據(jù)中心奠基儀式在貴安新區(qū)舉行,意味著蘋果中國數(shù)據(jù)中心正式開工。從2018年2月28日起,為了能夠更好的保護數(shù)據(jù),蘋果表示會在中國建造iCloud數(shù)據(jù)中心,意味著所有中國iPhone的數(shù)據(jù)都被保留在國內(nèi)。按照蘋果之前公布的細節(jié)看,他們在中國建造的兩個iCloud數(shù)據(jù)中心地址...

    DobbyKim 評論0 收藏0
  • Box創(chuàng)始人談谷歌Drive及云戰(zhàn)爭:碎片化云加劇

    摘要:云存儲服務聯(lián)合創(chuàng)始人導語北京時間月日消息,云存儲服務聯(lián)合創(chuàng)始人近日對云服務市場的現(xiàn)狀及未來的發(fā)展發(fā)表了自己的看法。大勢所趨傳聞肇始于年,進入這片市場似乎會成為必然。 云存儲服務Box聯(lián)合創(chuàng)始人Aaron Levie 導語:北京時間3月5日消息,云存儲服務Box聯(lián)合創(chuàng)始人Aaron Levie近日對云服務市場的現(xiàn)狀及未來的發(fā)展發(fā)表了自己的看法。以下為全文: ? 過去6年里,任何一家涉足云存...

    loostudy 評論0 收藏0
  • 推薦幾款chrome上比較好用書簽收藏夾插件

    摘要:我相信這是很多人共同的感受,所以今天推薦的款書簽收藏夾插件印象筆記剪藏插件下載地址印象筆記推出的一款剪藏插件,可以一鍵收藏各類網(wǎng)頁圖文,并永久保存進。 今天有個人問我chrome瀏覽器器上有沒有可以稍后閱讀的插件啊?她其實想問的就是書簽收藏夾插件,因為我們在互聯(lián)網(wǎng)上一不小心就會看到很多感興趣的內(nèi)容,但是時間有限暫時無法閱讀,以后保存下來有時間的時候再看。我相信這是很多人共同的感受,所以...

    superPershing 評論0 收藏0

發(fā)表評論

0條評論

最新活動
閱讀需要支付1元查看
<