タグ

ブックマーク / yebo-blog.blogspot.com (3)

  • yebo blog: Mac OS X Lionはパスワードクラックが簡単

    2011/09/20 Mac OS X Lionはパスワードクラックが簡単 セキュリティスペシャリストのパトリック・ダンスタン氏が、Mac OS X 10.7 "Lion" は一般ユーザでも他ユーザのパスワードハッシュに容易にアクセスできると報告している。Mac OS XではユーザのパスワードはSHA512と4バイトのソルトでハッシュ化されて保存され、rootからしかアクセスできないようshadow化される。ところが、Lionでは認証の手続きを変更してしまったため、一般ユーザでもディレクトリサービス経由で("dscl localhost -read /Search/User/user_name")、shadowファイルからパスワードのハッシュを読むことができるそうだ。ハッシュコードからパスワードに変換することはできないが、ブルートフォース攻撃でハッシュと比較するだけでパスワードが解読可能に

  • yebo blog: iPhoneに付くIPアドレス

    2008/07/22 iPhoneに付くIPアドレス ふと、iPhoneに付くIPアドレスは何だろうと思って、displayip.netで調べてみると、126.252.*.*となっていて、逆引きが pw126252cccddd.12.tik.panda-world.ne.jp である。panda-world.ne.jp って何だと、JPRSを調べてみると、ドメインの所有者はソフトバンクモバイルの持ち物のようだ。 Domain Information: a. [Domain Name] PANDA-WORLD.NE.JP d. [Network Service Name] INTERNET SERVICE 3 l. [Organization Type] Network Service m. [Administrative Contact] JK4101JP n. [Technical Co

  • yebo blog: SHA-1の脆弱性が更に進む

    2009/06/12 SHA-1の脆弱性が更に進む SHA-1の脆弱性は2005年のXiaoyun Wang氏、Yiqun Lisa Yin氏,Hongbo Yu氏 が公表したSHA-1に対する攻撃の成功から始まった。今までは、衝突を発生させるには、263回の演算が最短記録だったが (SHA-1は160ビットなので誕生日攻撃をしようとすると、理論上は280回の計算が必要)、オーストラリアのマッコリー大学のセキュリティ研究者が252回の演算で衝突を発生させることに成功したそうだ (PDF)。差分経路の探索にブーメラン攻撃を組み合わせるそうだ。高いセキュリティが必要な場合は、そろそろ気でSHA-2への移行を考えておくべきだろう。 Register | Crypto attack puts digital sig hash on collision course Differential Pa

    dealforest
    dealforest 2009/08/20
    オーストラリアのマッコリー大学のセキュリティ研究者が252回の演算で衝突を発生させることに成功した
  • 1