架构师_程序员_码农网

 找回密码
 注册[Register]

QQ登录

只需一步,快速开始

搜索
查看: 12369|回复: 0

[安全知识] 国内iCloud服务器遭遇中间人攻击,中国苹果用户隐私不保

[复制链接]
发表于 2014-10-23 19:14:01 | 显示全部楼层 |阅读模式

1.jpg

看到v2ex有人在讨论 iCloud 被中间人劫持。我也去验证了一下。

iCloud服务器遭遇SSL中间人劫持,中国苹果用户隐私不保

iCloud.com 有多个IP, https://23.48.140.239https://23.13.186.46 这两个 iCloud 服务器上没有被替换证书。但是直接访问 https://23.59.94.46/,在台湾没有被替换证书,换苏州联通的VPN后,证书被替换为自签名的证书。

这意味着 iCloud 服务器在中国被人使用SSL中间人劫持,中国苹果用户隐私不保。若有人不幸运被DNS服务器返回这个icloud.com的IP地址,又忽略了网页上的安全警告的话,输入到icloud的用户名和密码都会被这个制造自签名证书的人拿到,他存储在icloud的私房照片、钥匙圈里的各种帐号密码都会被别人偷偷复制到。

证据分析

使用苏州的IP访问 直接访问 https://23.59.94.46/ 出现自行签名没有经过信任CA认证的安全证书:

2.jpg

这意味着用户访问到的icloud服务器不是真正的icloud服务器,存在帐号信息被第三方获取的风险。

使用台湾的IP 直接访问 https://23.59.94.46/,这个没有问题,得到的证书的指纹与真正的icloud.com 的证书的指纹一致:

3.jpg

而访问 https://23.48.140.239 这个 iCloud 服务器,无论是在台湾还是在苏州,得到的证书的指纹与真正的icloud.com 的证书的指纹是一致的:

4.jpg

https://23.13.186.46 的情况也和 而访问 https://23.48.140.239 一样,无论用不用中国IP,得到的证书的指纹与真正的icloud.com 的证书的指纹一致。

5.jpg


附上iCloud.com 的真正的证书的指纹:

6.jpg






上一篇:自己搭建CDN服务器静态内容加速-LuManager CDN使用教程
下一篇:.wang .商城 .网店 .八卦 .show中文域名可行吗?互联网的骗子
码农网,只发表在实践过程中,遇到的技术难题,不误导他人。
您需要登录后才可以回帖 登录 | 注册[Register]

本版积分规则

免责声明:
码农网所发布的一切软件、编程资料或者文章仅限用于学习和研究目的;不得将上述内容用于商业或者非法用途,否则,一切后果请用户自负。本站信息来自网络,版权争议与本站无关。您必须在下载后的24个小时之内,从您的电脑中彻底删除上述内容。如果您喜欢该程序,请支持正版软件,购买注册,得到更好的正版服务。如有侵权请邮件与我们联系处理。

Mail To:help@itsvse.com

QQ|手机版|小黑屋|架构师 ( 鲁ICP备14021824号-2 )|网站地图

GMT+8, 2025-8-2 05:23

Powered by Discuz! X3.4

Copyright © 2001-2021, Tencent Cloud.

快速回复 返回顶部 返回列表