蘋(píng)果iCloud安全漏洞引發(fā)的艷照事件震驚全球,但更震驚的是,蘋(píng)果與某安全研究人員的來(lái)往郵件顯示,蘋(píng)果最早在2014年3月份就已經(jīng)知道了問(wèn)題所在,但沒(méi)能及時(shí)修復(fù)。
Ibrahim Balic是倫敦的一位軟件開(kāi)發(fā)人員。3月26日,他通知蘋(píng)果,自己成功繞過(guò)了iCloud安全機(jī)制,發(fā)動(dòng)了Brute-Force攻擊(窮舉暴力破解密碼)。這種方式其實(shí)是很容易防御的,只要限制嘗試次數(shù)即可,但是Balic稱(chēng)自己能在任意iCloud賬戶(hù)上嘗試2萬(wàn)多個(gè)密碼組合,但賬戶(hù)不會(huì)被鎖定。
在Google那里,他也發(fā)現(xiàn)了類(lèi)似的問(wèn)題,后者迅速做出了回應(yīng)(具體內(nèi)容沒(méi)說(shuō))。
他希望蘋(píng)果能盡快修復(fù),而蘋(píng)果一個(gè)多小時(shí)后就回信了,但只是表示了感謝。
隨后,Balic再次告知蘋(píng)果,其在線Bug反饋平臺(tái)存在同樣的漏洞。
5月6日,蘋(píng)果給Balic發(fā)信了,但不是說(shuō)漏洞已經(jīng)修復(fù),而是認(rèn)為如此破解一個(gè)賬號(hào)耗時(shí)太長(zhǎng),根本不會(huì)有人這么做。言下之意,蘋(píng)果認(rèn)為這不算漏洞,沒(méi)必要修復(fù)。
Balic也表示:“我認(rèn)為問(wèn)題沒(méi)有完全解決。他們不斷問(wèn)我,讓我透露更多細(xì)節(jié)。”
不過(guò)在7月25日,蘋(píng)果倒是修復(fù)了Balic報(bào)告的其Web服務(wù)器通知頁(yè)面的XSS漏洞。