iPhoneやiPadは、間違ったパスコードが10回以上入力されると端末のデータを全て削除することで、総当たりでパスワードが破られるのを防ぐ機能があります。しかし、セキュリティ研究者が、端末のデータを削除させずに総当たりでパスコードを破る方法を発見しました。
パスコード10回連続誤入力なら全データ消去
iPhoneなどiOS端末は、パスコードの安全性を高めるため、連続して10回間違ったパスコードが入力された場合、端末の全データを消去するように設定可能です。
この機能を使うには、設定アプリの「Touch IDとパスコード」メニューで「データを消去」をオン(緑色)にします。
この設定によって、4桁または6桁の数字を片っ端から入力する「ブルート・フォース(総当たり)」で、パスコードが破られて端末内のデータを盗み見される可能性はかなり低くなります。
データを消去させずにパスコードを総当たり
しかし、セキュリティ研究者でサイバーセキュリティ企業Hacker Houseの共同創業者でもあるマシュー・ヒッキー氏は、端末内のデータを消去させずにパスコードを総当たりで入力してロックを解除する様子を動画で公開しています。
ヒッキー氏はこの攻撃は、間違ったパスコード入力が10回続いた時にデータを消去する動作よりもキーボード入力操作が優先する、というiOSの仕様を突いたものと説明しています。
これは、4桁なら0000から9999までのパスコードを、間にスペースを入れないひとつの語として一気に入力することで、10回目の誤入力に対応したデータ消去処理を動作させずにパスコードの総当たりが続けられてしまう、というものです。
同氏によると、この攻撃は少なくともiOS11.3までのiOS端末で有効とのことです。
問題はAppleに報告済み
ヒッキー氏は、この脆弱性の詳細をすでにAppleに報告しており、Appleは問題解決に向けて取り組んでいる、と発言しています。
動画はソース元で
2018年6月24日 10時35分
https://iphone-mania.jp/news-216785/
違う
無理
Lightning指すだけのパスコード突破用の箱がウン10万で売ってたくらいだからな
あれで6桁までなら24時間以内に突破できるけど、7桁以上なら30日くらいかかるんだっけ
そもそもiOS12ではロック中に外部接続するのに認証いるからそれも1のも使えなくなるけどな
もう使えなくなっている。
結局Touch ID使うんだし
それがなんの役に立つの
>>11
違う。
そのレベルでしか理解できない奴には理解が難しい話だ。
どう違うの?
電話帳に入ってる電話番号が盗まれたところで自分のじゃないしね
四桁の数字ならあっという間だ。
これ、大問題なんだよ
たとえば過去に紛失したり盗難にあったりした端末
それを取得したやつがこういうバグが出てくることを見越してその端末をネットにつながらない状態にして保管しておくと、
こういうバグが出たときに一気にクラックされるわけ
macでもこういう核爆弾バグがついこの前あって(I am root問題)、
とくに企業では
Apple製品は根本的に使えない、使ってるやつは情報漏えい予備軍のバカと見なされてる
君は君の妄想と現実が違うと言うことを理解しても良いと思うが、難しいのかな?
養護にもなっていないようだが?
>>15
というよりもAppleも当局もiPhone窃盗団もみんな知ってた隠し裏口を、今回わざわざバラしちゃうやつがいたってだけだろ
もちろんこの「バグ」を修正するためにAppleはいろいろiOSを修正するから
また「新しいバグ」が入り込むだろうけど仕方ないよねwww
>>15
お前らみたいな屠殺人ラブの豚は圧倒的少数派だからね。
アップルに連絡するよりも、法執行機関に連絡すると言う奴は少数派になるな、
残念だったね豚。せいぜい屠殺人と仲良くな。
>>16
そしてAppleはその制限を回避できるバグを入れ込んでしまうところまでがテンプレ
こういうことやってるからApple製品は一切信用できない
オープンソースが万能とは言わないが、ソースが公開されてればおかしなことやってるソースはすぐにバレる
この点においてオープンソースでないiPhoneはあまりにも危険すぎる
Androidはその点オープンソースだから安全性は根本的に高くなる
まとな個人や企業がiPhoneは避けてAndroidを意図的に選んでるのもそのため
>>19
オープンソースが安全とか、それこそ幻想
どんだけ問題起こしてると思っているんや
Strutsとかマジで勘弁してほしかった
>>24
まったく反論になってない
Strutsがクローズドソースならなおさら問題が大きく長く続いた
オープンソースによる効果が確実にあることを否定する材料になっていない
はい完全論破
>>26
現実は関係なしか。
確かにお前には何の議論も無用なようだ。
馬鹿は出てくるな。
>>26
OpenSSHとか5年くらい放置されとったけど、どうなの?
クローズドだったら10年くらい放置されてたとか?馬鹿言え
アンドロイドとIOSのセキュリティ上の強さはお前の主張が間違っていることを示しているがな。
解雇されたりしたのが元同僚のに
業務妨害、データ消去を目的に
10回以上入れるとかありそうだな。
ネット銀行で、口座番号だけをログインに使ってる所は
落札者や客に、振込先として教えたりできないな。
いたずらでロックされるから。
>>20
そしてまた「新しいバグ」が入り込むだけ
オープンソースではないApple製品なんてバックドア仕掛け放題だからな
だったらクローズドな部分を含んでいるAndroidも同じだろう
>>27
AOSPからフォークもできない雑魚アンチAndroidのお前が何を叫んでも無駄だと早く理解しろよ
あらかじめ言っておくが
この事実すら理解できないならホント救いようがない馬鹿とお前が全世界から認識されることになる
程度の問題を無視してる涙目発狂Apple信者は気持ち悪いので出てってください
>>21
> これそもそもロック前にキーボードがペアリグンしてないとダメじゃん
ブルーツースで入力してるのこれ?
>>22
>携帯電話の中身なんか見て何をする?
連絡先、交友関係をさぐるらしい
アメリカ共和党が
完全論破されたApple信者が話をすり替えようとしだしたな
こうやってApple製品が危険あるということがもみ消されていくんだよなぁ
Apple製品の問題をネットで挙げるだけでApple信者から攻撃されてネット血祭りにされるからね
みんな8桁にしてきたら9桁でもいい。
4桁くらいだったら、実際に20分もかからずに入力できてしまうね
6桁で半日くらいかな
まあ実際は、表面の指紋汚れを見れば、ある程度絞り込めるんじゃないかな……
人間が一番の脆弱性です、っていう。
そもそも総当たりさせなければいいだけだ。
自分の端末ならまちがえてもせいぜい5~6回まで。
それをすぎれば指紋認証やApple IDのIDとパスワードの両方を要求するなどすればいい。
他のサービスでも総当たりが脆弱というが
総当たりできないようにしたらいいだけなのに
エンジニアというか開発が無能なんだろう。
セキュリティの考え方が何十年も前で止まっている。
引用元
http://egg.5ch.net/test/read.cgi/bizplus/1529813375/
管理人からひと言
iPhone8 64GB ゴールド docomo Apple MQ7A2J/A 新品【安心保証】 ネットワーク永久保証 延長保証 iPhone 本体 |
この記事へのコメントはありません。