iOS UDID大量泄漏有哪些潜在危险?


19

任何人都可以通过黑客可以使用一个(或一系列)UDID来启发我们吗?

9月4日,AntiSec 报告了100万个UDID的泄漏,这让我感到担忧。但是我应该吗?

拥有一百万个UDID的黑客最坏的情况是什么?


1
由于我们不是编程站点-我将在这里为观众回答-苹果产品的用户。如果您问如何在以编程为中心的网站上使用APNS令牌(显然可以过期,并且现在由Apple每个应用程序随机分配),您可能会收到不同的答案。
bmike

Answers:


18

现在出现了更多的“真相”,此泄漏来自第三方公司Blue Toad,并且根据所有 信誉良好的 帐户,该泄漏实际上不包含任何数量的UDID或其他会打击任何人的“个人数据”作为“关于。” 泄漏的是根据Apple和应用程序商店的现有政策收集的数据,并且并非完全唯一,因为由于过去使用UDID识别客户,数百家公司将拥有该数量和类型的数据。

从技术的角度来看,泄露的文档本身几乎没有害处,但是如果您希望自己是私有的并且现在公开一些细节,这将非常令人震惊。

它包含一行,其中包含有关要列出的每个设备的以下类型的信息:

UDID,APNS令牌,设备名称,设备类型

除非您是程序员并运行可以通过Apple的推送通知服务(APNS)推送消息的服务,否则您实际上无法基于泄漏的文件采取任何措施。

如果您确实有列出UDID或设备名称/类型的交易记录,并且想要确认另一条信息,那么如果您已经拥有该信息,则可以使用此文件将两条信息链接在一起。

真正的安全后果是,此“泄漏”来自一个电子表格文件,该文件据说包含1200万个条目,而不是泄漏的100万个条目。我们所拥有的最好信息(如果您相信发布文本中单词,如果您关心这种事情的话会有些亵渎),则是被盗的真实数据还包含非常个人的信息,例如邮政编码,电话号码,地址以及与UDID和APNS令牌关联的人员的全名。

此类信息掌握在技术人员(政府雇员,黑客或仅是对您怀有仇恨的工程师)的手中,可能会破坏我们大多数人的隐私权。此版本中的任何内容似乎都不会损害您使用该设备的安全性-但这确实使通常被视为匿名的事物少了一些,因此,如果FBI定期携带数百万个订户信息的列表,使他们可以将记录应用程序用于特定设备或特定人员。

今天,数据泄漏最严重的情况是某个已经向Apple注册以发送推送通知的人,可能会尝试向数百万个设备发送未经请求的消息(假设APNS令牌仍然有效),或者将设备名称与UDID(如果他们可以从开发人员或其他实体访问敏感日志或数据库)。此泄漏不允许以已知密码和用户ID的方式进行远程访问。


1
如果苹果物有所值,则将尽快撤销APNS令牌。但是,我不会抱有太大希望,因为过去他们对安全方面的反应不是很好。
jrg 2012年

2
我个人将与国会议员交谈,以了解事实上,FBI是否不仅在便携式计算机上携带了大约1200万个UDID / APNS令牌/其他未加密的其他个人数据,而且更糟糕的是设法将其窃取了。
bmike

2
对于没有应用开发人员创建的整个APNS数字证书的人,APNS令牌毫无价值。没有该应用程序的证书,就无法向该应用程序发送通知。无需吊销令牌。实际上,苹果可能离不开手机。
ohmi 2012年

@bmike感谢您的详细回答。如果联邦调查局确实携带了1200万个以上的UDID,他们将如何处理这些东西,他们还能走到远方来追踪我们iPhone的位置和/或使用情况?
伊桑·李

1
等一下!需要更多的技巧,我们所知道的是有人得到了UDID,并说联邦调查局偷走了他们。当然有道理。真是令人信服,以至于我们会以ANYBODY的话取代FBI的话,这也许就是为什么谁将这些人扔到FBI之下的原因!让我们拭目以待,然后
再向

7

正如bmike所指出的那样,UDID本身并不是特别有害。但是,如果攻击者能够攻破使用UDID的其他数据库,则这种组合可能会产生相当多的识别个人信息,如2012年5月的这篇文章所述:使用OpenFeint对Apple UDID进行匿名处理

与最近广为宣传的Mat Honan骇客一样单靠一个安全漏洞可能不会造成太大麻烦,但是如果攻击者可以破坏您使用的另一项服务,则损害可能会成倍增长。


4
关于使用此信息与其他数据库进行交叉引用的能力非常正确。如果地址,姓名和电话号码链接到1200万个记录文件中,则可能会更加令人恐惧
bmike
By using our site, you acknowledge that you have read and understand our Cookie Policy and Privacy Policy.
Licensed under cc by-sa 3.0 with attribution required.