自拍偷在线精品自拍偷,亚洲欧美中文日韩v在线观看不卡

國(guó)內(nèi)iCloud服務(wù)器遭遇中間人攻擊

安全 黑客攻防
iCloud.com 有多個(gè)IP, https://23.48.140.239 和 https://23.13.186.46 這兩個(gè) iCloud 服務(wù)器上沒(méi)有被替換證書(shū)。但是直接訪問(wèn) https://23.59.94.46/ ,在臺(tái)灣沒(méi)有被替換證書(shū),換蘇州聯(lián)通的VPN后,證書(shū)被替換為自簽名的證書(shū)。這意味著 iCloud 服務(wù)器在中國(guó)被人使用SSL中間人劫持,中國(guó)蘋(píng)果用戶(hù)隱私不保。

國(guó)內(nèi)iCloud服務(wù)器遭遇中間人攻擊

看到v2ex有人在討論iCloud 被中間人劫持。我也去驗(yàn)證了一下。

iCloud服務(wù)器遭遇SSL中間人劫持,中國(guó)蘋(píng)果用戶(hù)隱私不保

iCloud.com 有多個(gè)IP, https://23.48.140.239 和 https://23.13.186.46 這兩個(gè) iCloud 服務(wù)器上沒(méi)有被替換證書(shū)。但是直接訪問(wèn) https://23.59.94.46/ ,在臺(tái)灣沒(méi)有被替換證書(shū),換蘇州聯(lián)通的VPN后,證書(shū)被替換為自簽名的證書(shū)。

這意味著 iCloud 服務(wù)器在中國(guó)被人使用SSL中間人劫持,中國(guó)蘋(píng)果用戶(hù)隱私不保。若有人不幸運(yùn)被DNS服務(wù)器返回這個(gè)icloud.com的IP地址,又忽略了網(wǎng)頁(yè)上的安全警告的話(huà),輸入到icloud的用戶(hù)名和密碼都會(huì)被這個(gè)制造自簽名證書(shū)的人拿到,他存儲(chǔ)在icloud的私房照片、鑰匙圈里的各種帳號(hào)密碼都會(huì)被別人偷偷復(fù)制到。

證據(jù)分析

使用蘇州的IP訪問(wèn) 直接訪問(wèn) https://23.59.94.46/ 出現(xiàn)自行簽名沒(méi)有經(jīng)過(guò)信任CA認(rèn)證的安全證書(shū):

國(guó)內(nèi)iCloud服務(wù)器遭遇中間人攻擊

這意味著用戶(hù)訪問(wèn)到的icloud服務(wù)器不是真正的icloud服務(wù)器,存在帳號(hào)信息被第三方獲取的風(fēng)險(xiǎn)。

使用臺(tái)灣的IP 直接訪問(wèn) https://23.59.94.46/ ,這個(gè)沒(méi)有問(wèn)題,得到的證書(shū)的指紋與真正的icloud.com 的證書(shū)的指紋一致:

國(guó)內(nèi)iCloud服務(wù)器遭遇中間人攻擊

而訪問(wèn) https://23.48.140.239 這個(gè) iCloud 服務(wù)器,無(wú)論是在臺(tái)灣還是在蘇州,得到的證書(shū)的指紋與真正的icloud.com 的證書(shū)的指紋是一致的:

國(guó)內(nèi)iCloud服務(wù)器遭遇中間人攻擊

https://23.13.186.46 的情況也和 而訪問(wèn) https://23.48.140.239 一樣,無(wú)論用不用中國(guó)IP,得到的證書(shū)的指紋與真正的icloud.com 的證書(shū)的指紋一致。

國(guó)內(nèi)iCloud服務(wù)器遭遇中間人攻擊

 

附上iCloud.com 的真正的證書(shū)的指紋:

國(guó)內(nèi)iCloud服務(wù)器遭遇中間人攻擊

 

責(zé)任編輯:藍(lán)雨淚 來(lái)源: FreeBuf
相關(guān)推薦

2014-10-08 09:38:49

2019-01-28 08:59:59

2020-05-07 15:24:22

中間人攻擊MITM

2017-02-16 08:53:42

2014-03-17 09:16:08

2013-11-11 10:36:04

2010-12-24 10:26:19

2014-05-15 10:20:07

2014-03-20 10:26:58

2015-12-29 10:41:16

2015-01-05 13:29:37

2014-10-21 13:13:30

SSL中間人攻擊中間人攻擊Yahoo

2009-08-14 11:25:38

2016-09-27 22:45:47

2014-11-21 11:46:55

2010-09-25 14:50:34

2010-06-13 12:06:41

2014-06-06 14:12:40

2014-06-03 16:30:53

2021-07-26 05:22:47

中間人攻擊加密網(wǎng)絡(luò)安全
點(diǎn)贊
收藏

51CTO技術(shù)棧公眾號(hào)