【问题标题】:Apple MDM OTA - Identity Certificate with SCEP vs PKCS12 embedded within the profileApple MDM OTA - 在配置文件中嵌入 SCEP 与 PKCS12 的身份证书
【发布时间】:2016-06-21 13:28:45
【问题描述】:

我正在辩论并且需要知道不使用 SCEP 协议进行 mdm 注册的含义,更准确地说是身份证书(用于身份验证的证书凭据)。我说的是 IPCU 的 Identity 部分中的证书,如下图所示,带有红色箭头。

我不会推送包含敏感信息(如 vpn、电子邮件等配置和/或密码)的个人资料。

我的用例将是 99%:

  • 按评级阻止/取消阻止应用
  • 锁定/解锁设备
  • 阻止/解锁网络域

通过阅读 StackOverflow(herehere),可能会发生以下情况。

  1. 如果有人可以访问证书,他将能够模拟注册的设备,但他只能接收命令/配置文件,而不能启动命令/配置文件。我对吗?
  2. 中间人可以访问证书

使用配置文件中嵌入的 PKCS12 的优点是实现速度更快,并且没有外部依赖项(SCEP 服务器),但我不太确定缺点。所以我的问题和疑问是:

  1. 恶意人员可以使用身份证书中的私钥做什么?

  2. PKCS12 嵌入式方法是否存在安全漏洞?

这主要是 SCEP 与 PKCS12 嵌入配置文件中的问题,利弊。

【问题讨论】:

    标签: ios mdm ota


    【解决方案1】:

    这是我的想法:

    1) 如果您正在构建原型或小型非关键服务,请使用 PKCS12。

    2) 如果您正在构建一个严肃的产品(生产和接触具有敏感信息的人的设备),那么请使用 SCEP(您可以获得免费的 SCEP 服务器。这并不复杂)。

    坦率地说,如果我处于黑暗面(试图破解它),我认为我不会攻击 PKCS12 与 SCEP(这不是最薄弱的环节)

    但是,我说我决定尝试破解它

    • 我会尝试在中间做人。我将尝试捕获通信,保存 PKCS12 和密码

    • 我将使用它向 MDM 服务器进行身份验证。

    • 你说得对,我不能触发任何命令,但我可以开始探测你的代码,找出你跳过了一些安全检查的地方。也许您没有检查证书是否与设备 UUID 匹配等等。

    • 希望我能找到足够的安全漏洞来做某事(比如说触发其他用户的操作)。也许我会向他们发送擦除命令,或者我会尝试安装根 CA + HTTP 代理配置以查看他们的所有流量。

    无论如何。我不认为这是最薄弱的环节,它需要很多额外的步骤才能得到一些有趣的东西。但是,如果你到达那里,你可以做很多事情。

    因此,对于一款严肃的产品,在 SCEP 上多投入几周时间是有意义的。

    【讨论】:

    • 谢谢!您会推荐哪些免费的 SCEP 服务器?出于好奇,您认为最薄弱的环节是什么?
    • 您可以检查 jSCEP (Java) - github.com/jscep/jscep 或 Scep-gem (Ruby) - github.com/onelogin/scep-gem。 EJBCA (Java) 也有 SCEP 服务器 - ejbca.org/docs/adminguide.html。您可能还可以找到更多。
    • 最薄弱的环节总是是人 :) 我认为您无法预先定义最薄弱的环节。我可能会写下我拥有的前 10 到 15 个想法,并会尝试(探索)它们中的每一个(每次尝试都不会花费太多时间)并查看服务器的行为方式。例如,如果我可以在身份验证表单中进行 SQL 注入,我为什么还要使用 PKCS 与 SCEP? (顺便说一句。请记住,我不是一个真正的黑客。我没有正确的工具并在理论上谈论这个问题。拥有正确工具的人将能够更快地找到弱点)。
    猜你喜欢
    • 1970-01-01
    • 1970-01-01
    • 1970-01-01
    • 2015-07-01
    • 1970-01-01
    • 2012-05-08
    • 2018-04-11
    • 1970-01-01
    • 1970-01-01
    相关资源
    最近更新 更多