iOSが自動生成するテザリング用パスワードは1分以内に解読可能
カスペルスキーは、iPhoneへ外部機器を無線LANで接続し、インターネットを利用できる「テザリング」のデフォルトパスワードが容易に解読できるとして、手動設定を呼びかけている。
独フリードリヒ・アレクサンダー大学の研究グループによる研究成果を紹介したもの。iOSが自動的に生成するテザリング用のパスワードは、1分以内に解読が可能であるため、独自に安全なパスワードを設定するよう呼びかけている。
本来総当たり攻撃では、時間やリソースを必要とするが、iOSが生成するパスワードは、4文字から6文字の単語と数字4桁からなるパスワードを利用するなど条件が限られており、5万2500語を含むオープンソースの辞書を用いることで、49分でパスワードを完全に破ることが可能だったという。
さらにパスワード生成用の単語が、iOSの予測変換用の辞書を用いており、1842語に限定されていることを把握。アルゴリズムにより選択する単語に偏りが生じており、最終的に50秒でパスワードを特定できた。
テザリングに用いるパスワードは独自に設定することが可能であるため、同社では規定のパスワードを利用せず、手動で設定するようアドバイス。iOS以外の端末にも同様の問題が含まれている可能性もあるとして、注意を呼びかけている。
(Security NEXT - 2013/07/19 )
ツイート
PR
関連記事
まもなくGW - 長期休暇前にセキュリティ対策状況の点検を
「Java SE」にセキュリティ更新 - 脆弱性11件を修正
Oracle、四半期定例パッチをリリース - のべ481件の脆弱性に対応
「Apache Airflow」にRCE脆弱性 - 評価に大きな差
ログ分析基盤「CrowdStrike LogScale」に深刻な脆弱性 - 修正版へ更新を
「MOVEit WAF」に検知回避の深刻な脆弱性 - 早急な対策を
公共交通機関内で端末画面に個人情報表示 - 第三者から指摘
一部イベント賞品で別人の宛名、回収など実施 - 東京観光財団
第三者が従業員名簿を詐取、なりすましに注意喚起 - 日本カーソリューションズ
都で宅建業者の始末書などが所在不明 - 行政処分手続き時に判明
