L'aggiornamento in questione è l'aggiornamento combinato Mavericks che, tra le altre cose, afferma di correggere la recente vulnerabilità SSL / buco aperto.
Questo problema mi ha davvero infastidito, quindi ho deciso di procurarmi la chiave PGP di Apple e di verificarla al meglio. E ho spiato il mio traffico con Wireshark durante i download. Ecco i miei risultati:
- Ottenere e verificare la chiave PGP di Apple è stata una perdita di tempo, perché per quanto posso dire che non emettono firme per gli aggiornamenti software
- Il download downloader si collega su HTTPS al loro dominio di localizzazione download software, che reindirizza all'effettivo aggiornamento su un CDN (nel mio caso apple.vo.llnwd.net)
- Ogni singolo bit del pacchetto di aggiornamento arriva sul semplice vecchio HTTP dal CDN
- Ogni singolo pacchetto dell'aggiornamento è seguito da un ACK duplicato (questo accade solo con l'aggiornamento, tutti i miei altri download vanno bene, quindi non penso che sia la mia infrastruttura)
- Il download manuale dell'archivio dmg da qui è HTTP per impostazione predefinita. L'applicazione di HTTPS causa un reindirizzamento all'URI del file (HTTP) effettivo, HTTPS non è abilitato per questo URI.
Apple (presumibilmente rispondendo alle critiche di un tempo) afferma specificamente che gli aggiornamenti vengono forniti tramite HTTPS, tranne nei casi in cui "complicate configurazioni di proxy" lo rendono impossibile. Ho provato a scaricare tramite la mia connessione vaniglia e 2 VPN offshore, e per amore o denaro posso ottenere un link HTTPS a quel file (aggiornamento software o tramite sito Web).
Le mie domande sono:
- Secondo te sono loro - o qualcuno in mezzo - a giocare a buggers divertenti?
- C'è il sospetto di essere tratto da tutti questi ACK duplicati? (Non ne so abbastanza per speculare)
Sono sospettoso perché se fossi l'NSA / GCHQ e avessi un avvertimento di settimane per intercettare e sostituire i blob di binario su endpoint HTTP prevedibili che verranno eseguiti automaticamente perché firmano il codice su milioni di le macchine bersaglio sono completamente rotte, probabilmente penserei che il Natale sia arrivato due volte. Non vedo alcuna circostanza in cui potrebbero perdere questa opportunità se fossero in grado di farlo, e da tutto ciò che ho letto sono più che capaci di una cosa del genere.