Skip to content

蘋果半年前就已知道艷照漏洞 但懶得修復

  • by

  蘋果iCloud安全漏洞引發的艷照事件震驚全球,但更震驚的是,蘋果與某安全研究人員的來往郵件顯示,蘋果最早在2014年3月份就已經知道瞭問題所在,但沒能及時修復。

  Ibrahim Balic是倫敦的一位軟件開發人員。3月26日,他通知蘋果,自己成功繞過瞭iCloud安全機制,發動瞭Brute-Force攻擊(窮舉暴力破解密碼)。

  這種方式其實是很容易防禦的,隻要限制嘗試次數即可,但是Balic稱自己能在任意iCloud賬戶上嘗試2萬多個密碼組合,但賬戶不會被鎖定。

  在Google那裡,他也發現瞭類似的問題,後者迅速做出瞭回應(具體內容沒說)。

  他希望蘋果能盡快修復,而蘋果一個多小時後就回信瞭,但隻是表示瞭感謝。

  隨後,Balic再次告知蘋果,其在線Bug反饋平臺存在同樣的漏洞。

  5月6日,蘋果給Balic發信瞭,但不是說漏洞已經修復,而是認為如此破解一個賬號耗時太長,根本不會有人這麼做。言下之意,蘋果認為這不算漏洞,沒必要修復。

  Balic也表示:“我認為問題沒有完全解決。他們不斷問我,讓我透露更多細節。”

  不過在7月25日,蘋果倒是修復瞭Balic報告的其Web服務器通知頁面的XSS漏洞。