この記事は機械翻訳のミラー記事です。元の記事にジャンプするにはこちらをクリックしてください。

眺める: 13261|答える: 0

【安全知識】 国内のiCloudサーバーは中間者によって攻撃され、中国のAppleユーザーのプライバシーは保証されていませんでした

[リンクをコピー]
掲載地 2014/10/23 19:14:01 | | | |

参照v2ex(v2ex)iCloudが中間者によって乗っ取られているという話もあります。 私も確認に行きました。

iCloudサーバーはSSLの中間者によって乗っ取られ、中国のAppleユーザーのプライバシーは保証されませんでした

iCloud.com 複数のIPを持っています。https://23.48.140.239そしてhttps://23.13.186.46どちらのiCloudサーバーにも交換された証明書はありません。 しかし、直接アクセスhttps://23.59.94.46/証明書は台湾で交換されず、蘇州統一通信のVPNを変更した後、自己署名証明書に置き換えられました。

つまり、iCloudサーバーは中国で使用されていますSSL中間者ハイジャック中国におけるAppleユーザーのプライバシーは保証されていません。もしDNSサーバーからこの icloud.com のIPアドレスに不運にも戻され、ウェブページのセキュリティ警告を無視した場合、iCloudに入力されたユーザー名とパスワードは自己署名証明書を作成した本人に入手され、iCloudに保存されたプライベート写真やキーリング内の様々なアカウントパスワードが他者に秘密裏にコピーされてしまいます。

証拠分析

蘇州のIPによる直接アクセスhttps://23.59.94.46/信頼できるCAによって認証されていない自己署名されたセキュリティ証明書は以下のようになります:

つまり、ユーザーがアクセスするiCloudサーバーは実際のiCloudサーバーではなく、アカウント情報が第三者に入手されるリスクがあります。

台湾からのIPによる直接アクセスhttps://23.59.94.46/これに問題はありません。取得された証明書の指紋は、実際の icloud.com の証明書の指紋と一致しています。

そして訪れてhttps://23.48.140.239このiCloudサーバーは、台湾でも蘇州でも、実際の icloud.com の証明書の指紋と一致する証明書の指紋を取得します:

https://23.13.186.46状況にもアクセス可能ですhttps://23.48.140.239同様に、中国のIPが使われているかどうかに関わらず、取得された証明書の指紋は実際の icloud.com 証明書と同じです。


本物の証明書付き指紋 iCloud.com:






先の:自分だけのCDNサーバー構築 静的コンテンツアクセラレーション - LuManager CDNユーザーチュートリアル
次に:.wang .mall .online store .gossip .show 中国のドメイン名は実現可能か? インターネット詐欺師
免責事項:
Code Farmer Networkが発行するすべてのソフトウェア、プログラミング資料、記事は学習および研究目的のみを目的としています。 上記の内容は商業的または違法な目的で使用されてはならず、そうでなければ利用者はすべての結果を負うことになります。 このサイトの情報はインターネットからのものであり、著作権紛争はこのサイトとは関係ありません。 ダウンロード後24時間以内に上記の内容を完全にパソコンから削除してください。 もしこのプログラムを気に入ったら、正規のソフトウェアを支持し、登録を購入し、より良い本物のサービスを受けてください。 もし侵害があれば、メールでご連絡ください。

Mail To:help@itsvse.com