X



【速報】MacBookやiPhoneのCPUに致命的な脆弱性 safariでWEBを開くと個人情報を搾取 [323057825]
■ このスレッドは過去ログ倉庫に格納されています
0001名無しさん@涙目です。(大阪府) [US]
垢版 |
2023/11/30(木) 08:54:32.75ID:BLNot47b0●?PLT(13000)

 米ジョージア工科大学などに所属する研究者らが発表した論文「iLeakage: Browser-based Timerless Speculative Execution Attacks on Apple Devices」は、
Mac、iPad、iPhoneなどのApple製品に搭載のSafariを標的としたサイドチャネル攻撃に関する研究報告である。

【画像を見る】被害者のスマートフォンは操作できないため、Googleメッセージ経由で2要素認証トークンを復元する様子(全2枚)

 この攻撃は、最近発売されたM3チップを搭載した新型MacBook Proでも成功し、ソフトウェアの更新状況に関わらず、Apple製品にとって依然として脅威であることを示した。

 「iLeakage」と呼ばれるこの攻撃は、攻撃者がSafariブラウザに任意のWebページを表示させ、投機的実行を用いてそのページ内に存在する機密情報を回復できるというものだ。
macOSまたはiOSデバイスがiLeakageが仕込まれたWebサイトを訪れると、攻撃者は選択した別のWebサイトをひそかに開き、ウィンドウでレンダリングされるサイトの内容を回収できる。

 研究チームは、Instagramのログイン情報の復元、Gmailの受信トレイの復元、YouTubeの視聴履歴の復元をデモで実演し、この脆弱性を実証した。

 この脆弱性は、AシリーズとMシリーズ(M1、M2)のチップが搭載された2020年以降にAppleが製造したの全てデバイス(iPhone、iPad、ラップトップ、デスクトップ)を対象としている。
またSafariブラウザだけでなく、iPhoneやiPad上で実行されている全てのブラウザ・アプリを標的としている。

新MacBook Pro(M3)でも機密情報が漏えい 2020年以降のApple製品全てに脆弱性 米国チームが発表
https://news.yahoo.co.jp/articles/0fce52381f48cc8f49d94dc9671d0425bf03fd89
0002名無しさん@涙目です。(庭) [US]
垢版 |
2023/11/30(木) 08:56:19.74ID:m06T3T8D0
8の俺セーフ
0003名無しさん@涙目です。(兵庫県) [US]
垢版 |
2023/11/30(木) 08:57:38.26ID:3ic3V9b40
もしかしてAmazonのログイン情報が盗まれてるのってAppleが原因じゃね?
あれ正規のサイトなのに盗まれたって話よな
0004名無しさん@涙目です。(ジパング) [US]
垢版 |
2023/11/30(木) 09:03:39.97ID:4PyrLHED0
ここ数日paypalからスマホに身に覚えのないワンタイムパスワードが送られ続けてるんだが?
0006!omikuji(長崎県) [PR]
垢版 |
2023/11/30(木) 09:06:25.18ID:avrdnjhN0
ブラウザのセキュリティ強化で解決できるのかね?
0008(東京都) [JP]
垢版 |
2023/11/30(木) 09:13:22.62ID:ehltK30w0
Appleは安全ーーーーっ!!
0011名無しさん@涙目です。(やわらか銀行) [TW]
垢版 |
2023/11/30(木) 09:17:27.14ID:teCdSGOQ0
いまだにIntel Mac使ってる俺が勝利したか
0015名無しさん@涙目です。(茸) [US]
垢版 |
2023/11/30(木) 09:47:56.54ID:67Pxxd/t0
これは仕様だろ?
0019名無しさん@涙目です。(東京都) [US]
垢版 |
2023/11/30(木) 10:07:31.66ID:VlIM5vLk0
iOSは他社製品ブラウザエンジン許してないもんな
firefoxもiOS版は皮だけだし
なぜ独禁法引っかからないのか不思議
0028(埼玉県) [US]
垢版 |
2023/11/30(木) 11:16:55.01ID:fTnSu2Zk0
バックドアが仕込まれていたのか? よく分からないけど
0029名無しさん@涙目です。(やわらか銀行) [KR]
垢版 |
2023/11/30(木) 11:17:33.47ID:N0pH1C1+0
インテルでもAMDでも同じような脆弱性あるよな
Downfallだっけか

避けられんのかねこれ
0030名無しさん@涙目です。(庭) [DE]
垢版 |
2023/11/30(木) 11:32:51.79ID:jATTvDN80
これGoogle側がネガキャンのためにあら捜ししたとかじゃないよね?
まぁ悪いとこあぶり出してくれるならお互いにやってほしいけど。
0039名無しさん@涙目です。(東京都) [FR]
垢版 |
2023/11/30(木) 13:15:45.31ID:slOW4tvK0
わずか38レスで3人も「ブラウザに関わらず」と書いてあることを見落としてるw
お前らみたいなんがこういう脆弱性の餌食になるんやで
0044名無しさん@涙目です。(やわらか銀行) [JP]
垢版 |
2023/11/30(木) 17:34:16.47ID:+C/1ljK50
少しだけ解説しとくと、投機的実行とは誤解を承知で簡単に言ってしまえば「パスワードが一致したらこの処理、間違ってたらこっちの処理」を並行して実行してて、どちらかの結果しか実行されずもう片方の実行結果は使われず捨てられるので投機的実行と言われる。
実際にはパスワードが間違ってても一致した時の処理結果を盗み見れてしまうと色々と不都合がある。

ソフトで対策できなくはないけど、並列処理をしなくなる分処理速度が遅くなる。
0050(庭) [US]
垢版 |
2023/12/02(土) 15:15:58.36
>>21>>40
はい??
0051(庭) [US]
垢版 |
2023/12/02(土) 15:16:59.63
>>48
CPUのマイクロコードを塞がないと意味がないんだが…
分からないなら記事をよく読んだら?
0053名無しさん@涙目です。(やわらか銀行) [ZA]
垢版 |
2023/12/02(土) 15:22:19.35ID:MQpDaHPB0
クソリンゴ信者ざまぁ ( ゚∀゚)アハハ八八ノヽノヽノヽノ \ / \/ \
■ このスレッドは過去ログ倉庫に格納されています

ニューススポーツなんでも実況