1: ムヒタ ★ 2018/06/24(日) 13:09:35.40 _USER
えttyindex


iPhoneやiPadは、間違ったパスコードが10回以上入力されると端末のデータを全て削除することで、総当たりでパスワードが破られるのを防ぐ機能があります。しかし、セキュリティ研究者が、端末のデータを削除させずに総当たりでパスコードを破る方法を発見しました。

パスコード10回連続誤入力なら全データ消去
iPhoneなどiOS端末は、パスコードの安全性を高めるため、連続して10回間違ったパスコードが入力された場合、端末の全データを消去するように設定可能です。

この機能を使うには、設定アプリの「Touch IDとパスコード」メニューで「データを消去」をオン(緑色)にします。

この設定によって、4桁または6桁の数字を片っ端から入力する「ブルート・フォース(総当たり)」で、パスコードが破られて端末内のデータを盗み見される可能性はかなり低くなります。

データを消去させずにパスコードを総当たり
しかし、セキュリティ研究者でサイバーセキュリティ企業Hacker Houseの共同創業者でもあるマシュー・ヒッキー氏は、端末内のデータを消去させずにパスコードを総当たりで入力してロックを解除する様子を動画で公開しています。

ヒッキー氏はこの攻撃は、間違ったパスコード入力が10回続いた時にデータを消去する動作よりもキーボード入力操作が優先する、というiOSの仕様を突いたものと説明しています。

これは、4桁なら0000から9999までのパスコードを、間にスペースを入れないひとつの語として一気に入力することで、10回目の誤入力に対応したデータ消去処理を動作させずにパスコードの総当たりが続けられてしまう、というものです。

同氏によると、この攻撃は少なくともiOS11.3までのiOS端末で有効とのことです。

問題はAppleに報告済み
ヒッキー氏は、この脆弱性の詳細をすでにAppleに報告しており、Appleは問題解決に向けて取り組んでいる、と発言しています。
動画はソース元で
2018年6月24日 10時35分
https://iphone-mania.jp/news-216785/
引用元: http://egg.5ch.net/test/read.cgi/bizplus/1529813375/


4: 名刺は切らしておりまして 2018/06/24(日) 13:24:04.72
コピペすれば実現可能ってこと?

41: 名刺は切らしておりまして 2018/06/24(日) 16:46:43.21
>>4
違う

5: 名刺は切らしておりまして 2018/06/24(日) 13:29:10.96
生体認証にしてくれ

6: 名刺は切らしておりまして 2018/06/24(日) 13:31:15.80
念力スマホまだー?

7: 名刺は切らしておりまして 2018/06/24(日) 13:37:35.67
これ警察がAppleに犯罪の証拠がある可能性があるとロック解除依頼して断られた端末に有効じゃね

42: 名刺は切らしておりまして 2018/06/24(日) 16:46:56.27
>>7
無理

8: 名刺は切らしておりまして 2018/06/24(日) 13:40:11.84
Lightning指すだけのパスコード突破用の箱がウン10万で売ってたくらいだからな
あれで6桁までなら24時間以内に突破できるけど、7桁以上なら30日くらいかかるんだっけ

そもそもiOS12ではロック中に外部接続するのに認証いるからそれも1のも使えなくなるけどな

40: 名刺は切らしておりまして 2018/06/24(日) 16:46:03.65
>>8
もう使えなくなっている。

9: 名刺は切らしておりまして 2018/06/24(日) 13:40:36.27
PINじゃなくて任意桁数の英数字大文字小文字組み合わせたパスワードにしておけばいい
結局Touch ID使うんだし

43: 名刺は切らしておりまして 2018/06/24(日) 16:47:14.34
>>9
それがなんの役に立つの

10: 名刺は切らしておりまして 2018/06/24(日) 13:43:17.92
マクロ付きキーボードでできそうだな

44: 名刺は切らしておりまして 2018/06/24(日) 16:47:24.87
>>10
ふむ

11: 名刺は切らしておりまして 2018/06/24(日) 13:46:21.88
長いパスコードを無理矢理入力すれば、データ削除に権限が移る時間を稼げて、そのまま続けてパスコードが入力可能ってこと?

45: 名刺は切らしておりまして 2018/06/24(日) 16:49:07.00
>>11
違う。

そのレベルでしか理解できない奴には理解が難しい話だ。

12: 名刺は切らしておりまして 2018/06/24(日) 13:46:29.42
盗まれて困るようなものを自分のスマホに入れるなってこと
電話帳に入ってる電話番号が盗まれたところで自分のじゃないしね

13: 名刺は切らしておりまして 2018/06/24(日) 13:48:33.91
ロックしてる間は充電出来ないようにしたら長時間アタック回避できるだろ

46: 名刺は切らしておりまして 2018/06/24(日) 16:49:39.34
>>13
四桁の数字ならあっという間だ。

14: 名刺は切らしておりまして 2018/06/24(日) 13:56:04.86
これ、大問題なんだよ

たとえば過去に紛失したり盗難にあったりした端末
それを取得したやつがこういうバグが出てくることを見越してその端末をネットにつながらない状態にして保管しておくと、
こういうバグが出たときに一気にクラックされるわけ

macでもこういう核爆弾バグがついこの前あって(I am root問題)、
とくに企業では
Apple製品は根本的に使えない、使ってるやつは情報漏えい予備軍のバカと見なされてる

17: 名刺は切らしておりまして 2018/06/24(日) 14:12:46.92
解雇されたりしたのが元同僚のに
業務妨害、データ消去を目的に
10回以上入れるとかありそうだな。

ネット銀行で、口座番号だけをログインに使ってる所は
落札者や客に、振込先として教えたりできないな。
いたずらでロックされるから。

20: 名刺は切らしておりまして 2018/06/24(日) 14:29:59.04
気にすんなすぐに修正されるだけ

25: 名刺は切らしておりまして 2018/06/24(日) 14:52:05.08
>>20
そしてまた「新しいバグ」が入り込むだけ

オープンソースではないApple製品なんてバックドア仕掛け放題だからな

27: 名刺は切らしておりまして 2018/06/24(日) 14:54:30.23
>>25
だったらクローズドな部分を含んでいるAndroidも同じだろう

29: 名刺は切らしておりまして 2018/06/24(日) 14:59:09.17
>>27
AOSPからフォークもできない雑魚アンチAndroidのお前が何を叫んでも無駄だと早く理解しろよ

あらかじめ言っておくが
この事実すら理解できないならホント救いようがない馬鹿とお前が全世界から認識されることになる

33: 名刺は切らしておりまして 2018/06/24(日) 15:10:30.01
>>27
程度の問題を無視してる涙目発狂Apple信者は気持ち悪いので出てってください

21: 名刺は切らしておりまして 2018/06/24(日) 14:31:59.75
これそもそもロック前にキーボードがペアリグンしてないとダメじゃん

22: 名刺は切らしておりまして 2018/06/24(日) 14:39:06.22
携帯電話の中身なんか見て何をする?

55: 大島榮城 ◆n3rBZgRz6w 2018/06/24(日) 17:11:53.86
>>22
>携帯電話の中身なんか見て何をする?

連絡先、交友関係をさぐるらしい
アメリカ共和党が

28: 名刺は切らしておりまして 2018/06/24(日) 14:57:48.59
ヒッキーすごーい

31: 名刺は切らしておりまして 2018/06/24(日) 15:07:12.43
>>28
マジレスしとくと今まさに全世界のトップレベルの開発者含めて開発者がどんどんMacやiPhoneやめてWindows(+WSL)とAndroidのほうに移行しまくってるんだけどね
お前が一生かけて稼ぐカネを数年で稼ぐレベルの人々がね


あ、お前の年収ゼロは何年かけてもゼロもままか
すまないすまない

30: 名刺は切らしておりまして 2018/06/24(日) 15:03:35.09
数回間違えたら時間制限くわえればいいだけだろ

34: 名刺は切らしておりまして 2018/06/24(日) 15:27:52.21
パスコード、わいのiphone、6桁なんだけど?

37: 名刺は切らしておりまして 2018/06/24(日) 15:33:16.03
完全論破されたApple信者が話をすり替えようとしだしたな
こうやってApple製品が危険あるということがもみ消されていくんだよなぁ

Apple製品の問題をネットで挙げるだけでApple信者から攻撃されてネット血祭りにされるからね

39: 名刺は切らしておりまして 2018/06/24(日) 16:25:13.65
さすがヒッキー

59: 名刺は切らしておりまして 2018/06/24(日) 17:50:03.59
そもそも総当たりさせなければいいだけだ。
自分の端末ならまちがえてもせいぜい5〜6回まで。
それをすぎれば指紋認証やApple IDのIDとパスワードの両方を要求するなどすればいい。

他のサービスでも総当たりが脆弱というが
総当たりできないようにしたらいいだけなのに
エンジニアというか開発が無能なんだろう。
セキュリティの考え方が何十年も前で止まっている。

60: 名刺は切らしておりまして 2018/06/24(日) 17:50:35.11
クレジットカードを強制的に普及させている
中国のほうが賢いだろ
クレジットカードがないとお茶も呑めないぞ

62: 名刺は切らしておりまして 2018/06/24(日) 18:09:36.97
>>60
日本の円が世界の中でどんな扱いかわかってる?
現金になんの信用もないから中華のような国では普及するんだよ。

65: 名刺は切らしておりまして 2018/06/24(日) 18:58:58.30
嫌いな人のをわざと間違えてデータ前消去してあげたことある

スポンサード リンク