顯示具有 漏洞 標籤的文章。 顯示所有文章
顯示具有 漏洞 標籤的文章。 顯示所有文章

2014年10月13日

資安有漏洞 Apple Watch疑慮多


蘋果iPhone 6與iPhone 6 Plus魅力銳不可當,上市第一個週末銷量就突破一千萬支,一舉超過去年iPhone 5S及5C問世時的逾900萬支紀錄;市場預計明年開賣的智慧型手錶Apple Watch,也將進一步帶動穿戴裝置風潮,但美國媒體指出,Apple Watch容易誤觸資安地雷,且一旦遭到破解,其他使用相同密碼的帳號也恐一併遭殃。
《時代雜誌》報導,日前好萊塢女星私密照外流風波,引發外界質疑iCloud安全性,未來駭客也可能透過Apple Watch的同步功能盜取資訊,甚至將用戶的生理數據轉賣給醫療業務人員。
蘋果執行長庫克(Tim Cook)在新品發表會上,多次以「個人化」和「緊密結合」來形容Apple Watch;該產品與Mac及iPhone的不同之處在於,未來蘋果將從用戶的書桌、包包,進一步「爬」上人體,並追蹤用戶的心跳及運動時間,將各項身體 數據自動上網備份。
美國投資銀行Piper Jaffray認為,Apple Watch一口氣攻佔社群、健康、智慧型家庭、運動及行動支付功能等5大領域,看好上市後第一年將賣出一千萬支;摩根士丹利更預測,一年內銷量將達3千萬至6千萬支。
微軟2004年曾發表個人智慧型裝置SPOT,售價300美元,並支援簡訊、股市及氣象預報等功能,可說是現代智慧型手錶的先驅,但最終因生產成本 過高宣告失敗;近年來除SONY、LG及摩托羅拉(Motorola)陸續推出智慧型手錶外,Google也發表Android Wear行動作業系統,三星Galaxy Gear手錶全球銷量更破百萬。
穿戴裝置年看500億美元
包含Nike FuelBand運動手環在內,去年健身穿戴裝置市場規模僅達3.3億美元,但瑞士信貸估計,未來3年到5年內,穿戴裝置每年營業額將升至300億至500億美元。
隨著中國小米、華為等品牌快速崛起,蘋果iPhone在當地出貨量受擠壓,加上美國智慧型手機需求漸趨飽和、推出大尺寸iPhone也將侵蝕 iPad市場,進一步衝擊蘋果獲利。摩根士丹利調查顯示,儘管iPhone銷量不及三星手機,iOS作業系統市占率也輸給Android,但iPhone 用戶忠誠度極高,今年3月忠誠度增至90%,較2011年12月的73%大幅攀升。
業界認為,Apple Watch需搭配iPhone使用,部分連線互動、觀賞影片等功能也需透過iPhone操作,有助蘋果進一步鞏固智慧型手機市場,但無論Apple Watch明年上市後是否大賣,估計短期內仍難達iPhone的規模。

From 自由

2014年9月2日

蘋果緊急修正程式漏洞

--> 自從1日爆發好萊塢女星裸照外洩事件後,全世界的焦點都落在「載點」,以及駭客如何成功入侵多名A咖女星的帳號。程式設計師指出,有問題的其實是iPhone的手機協尋軟體「Find My iPhone App」,該程式存有重大設計瑕疵,能讓駭客藉程式猜測密碼,進而入侵iCloud,而蘋果在昨日緊急更新程式上的漏洞。

 據科技網站engadget報導,在裸照事件發生的前一天,原始碼控管服務GitHub上出現一個名叫ibrute的軟體專案計畫,開發人員宣稱在「Find My iPhone」服務上發現漏洞,能藉ibrute不限次數地不斷自動猜測帳號密碼,而不會在密碼輸入錯誤幾次後就被鎖帳號。

 因此,理論上只需擁有1位名人的電子信箱,藉通訊錄得到更多名人的信箱,再藉程式漏洞獲得個人的蘋果帳號,即可長驅直入儲存在iCloud上的所有照片、影片。

 事件爆發後,蘋果以迅雷不及掩耳的速度修正程式漏洞,且不願對帳號被駭事件作出評論。

 至於iCloud,過去就曾被指存在安全問題,近日蘋果終於對iCloud的郵件進行加密。根據蘋果支援網站,iCloud至少採用128位元AES加密技術(同於大型金融機構的安全等級),對透過網路傳送的資料進行加密,並以加密格式將資料儲存在伺服器上,然後再使用安全記號進行驗證。

 網站指出,用戶資料在傳送至個人裝置及儲存在雲端期間將受到保護,不會遭未經授權的存取。iCloud也設有雙重驗證程式。但問題是,用戶多半未設定驗證,網路帳號也常使用同一組密碼,一旦某一帳號被駭,其他帳號也會有危險。另外,用戶的電子郵件地址若外洩,也可能被拿來重置iCloud帳號密碼。

 蘋果近日為替中國地區用戶提供更快捷的iCloud服務,確認iCloud中國用戶的資料將儲存於當地電信運營商的伺服器中,而不是回傳至蘋果美國伺服器,此舉也引起爭議,讓不少用戶擔心資料安全問題。

 據蘋果iOS安全報告,所有儲存在第三方的蘋果用戶資料都經過加密,加密金鑰和文件的原訊息則儲存在蘋果公司自有伺服器上。

 蘋果還強調,絕不會把密鑰提供給任何第三方。

From 中時
-->

2014年7月7日

3旗艦手機 消保處發現13項資安漏洞

--> 行政院消費者保護處(消保處)今(7)日上午針對hTC New One、Samsung Note3、Sony Xperia Z共3款暢銷智慧型旗艦手機公布檢測結果,發現共有13項資安缺失,有個資外洩之虞。不過,經消保處與業者多次協調後,已由業者改善完成並釋出更新軟體供 消費者下載消保處指出,其中,hTC New One有4項資安缺失,包括手機上筆記應用程式將使用者筆記內容以明文儲存在SDcard資料夾中,而且內容儲存目錄權限限制不當,這些都可能造成資料外 洩之虞,廠商已在新版操作介面加以修正,並在去年11月提供消費者更新。另外,Wi-Fi熱點應用程式密碼也以明文方式儲存,可能遭到竊取用以上網,廠商 已於今年2月提供應用程式更新讓消費者下載。
而Samsung Note 3具有3項資安缺失,除了筆記應用問題與hTC New One相同外,Samsung已在程式加註警語,提醒用戶要書寫私密重要訊息,建議記錄在S Note或Knox安全鎖模式,應用程式加密連線到網站時,未驗證憑證是否簽發給連線網站,可能導致使用者連線至惡意網站而遭攻擊,但這部分業者已修改韌 體,消費者可上網更新。
另外,Sony Xperia Z具有6項資安缺失,除了筆記應用程式問題外,com.magv應用程式、com.magv.booku在登入使用者帳號時,帳號密碼已明文傳輸,可能遭 到竊取,業者已在軟體 中移除,而com.sonymobile.carhome車用模式開啟時,在鎖定畫面可以有限度的操作下拉開訊息列,可能造成資料洩漏, 也已在今年第2季解決。
消保處表示,經過與業者的多次協調後,已由業者改善完成並釋出更新軟體供消費者下載,如需查看完整13項資安缺失,可上http://www.cpc.ey.gov.tw/。
From 新頭殼
-->