網(wǎng)絡(luò)消費(fèi)網(wǎng) >  綜合 > > 正文
        “登陸蘋果賬號”被爆高危漏洞:可遠(yuǎn)程劫持任意用戶帳號 目前已修復(fù)
        時間:2020-06-01 14:43:38

        近日蘋果向印度漏洞安全研究專家Bhavuk Jain支付了高達(dá)10萬美元的巨額賞金,原因就是他報(bào)告了存在于Sign in with Apple中的嚴(yán)重高危漏洞。Sign in with Apple(通過Apple登錄),能讓你利用現(xiàn)有的Apple ID快速、輕松地登錄 App 和網(wǎng)站,目前按該漏洞已經(jīng)修復(fù)。

        該漏洞允許遠(yuǎn)程攻擊者繞過身份驗(yàn)證,接管目標(biāo)用戶在第三方服務(wù)和應(yīng)用中使用Sign in with Apple創(chuàng)建的帳號。在接受外媒The Hacker News采訪的時候,Bhavuk Jain表示在向蘋果的身份驗(yàn)證服務(wù)器發(fā)出請求之前,蘋果客戶端驗(yàn)證用戶方式上存在漏洞。

        通過“Sign in with Apple”驗(yàn)證用戶的時候,服務(wù)器會包含秘密信息的JSON Web Token(JWT),第三方應(yīng)用會使用JWT來確認(rèn)登錄用戶的身份。Bhavuk發(fā)現(xiàn),雖然蘋果公司在發(fā)起請求之前要求用戶先登錄到自己的蘋果賬戶,但在下一步的驗(yàn)證服務(wù)器上,它并沒有驗(yàn)證是否是同一個人在請求JSON Web Token(JWT)。

        因此,該部分機(jī)制中缺失的驗(yàn)證可能允許攻擊者提供一個屬于受害者的單獨(dú)的蘋果ID,欺騙蘋果服務(wù)器生成JWT有效的有效載荷,以受害者的身份登錄到第三方服務(wù)中。Bhavuk表示:“我發(fā)現(xiàn)我可以向蘋果公司的任何Email ID請求JWT,當(dāng)這些令牌的簽名用蘋果公司的公鑰進(jìn)行驗(yàn)證時,顯示為有效。這意味著,攻擊者可以通過鏈接任何Email ID來偽造JWT,并獲得對受害者賬戶的訪問權(quán)限。”

        Bhavuk表示即使你選擇隱藏你的電子郵件ID,這個漏洞同樣能夠生效。即使你選擇向第三方服務(wù)隱藏你的電子郵件ID,也可以利用該漏洞用受害者的Apple ID注冊一個新賬戶。

        Bhavuk補(bǔ)充道:“這個漏洞的影響是相當(dāng)關(guān)鍵的,因?yàn)樗梢宰屓送耆庸苜~戶。許多開發(fā)者已經(jīng)將Sign in with Apple整合到應(yīng)用程序中,目前Dropbox、Spotify、Airbnb、Giphy(現(xiàn)在被Facebook收購)都支持這種登錄方式。”

        Bhavuk在上個月負(fù)責(zé)任地向蘋果安全團(tuán)隊(duì)報(bào)告了這個問題,目前該公司已經(jīng)對該漏洞進(jìn)行了補(bǔ)丁。除了向研究人員支付了bug賞金外,該公司在回應(yīng)中還確認(rèn),它對他們的服務(wù)器日志進(jìn)行了調(diào)查,發(fā)現(xiàn)該漏洞沒有被利用來危害任何賬戶。

        關(guān)鍵詞: 蘋果賬號

        版權(quán)聲明:
            凡注明來網(wǎng)絡(luò)消費(fèi)網(wǎng)的作品,版權(quán)均屬網(wǎng)絡(luò)消費(fèi)網(wǎng)所有,未經(jīng)授權(quán)不得轉(zhuǎn)載、摘編或利用其它方式使用上述作品。已經(jīng)本網(wǎng)授權(quán)使用作品的,應(yīng)在授權(quán)范圍內(nèi)使用,并注明"來源:網(wǎng)絡(luò)消費(fèi)網(wǎng)"。違反上述聲明者,本網(wǎng)將追究其相關(guān)法律責(zé)任。
            除來源署名為網(wǎng)絡(luò)消費(fèi)網(wǎng)稿件外,其他所轉(zhuǎn)載內(nèi)容之原創(chuàng)性、真實(shí)性、完整性、及時性本站不作任何保證或承諾,請讀者僅作參考并自行核實(shí)。
        熱文

        網(wǎng)站首頁 |網(wǎng)站簡介 | 關(guān)于我們 | 廣告業(yè)務(wù) | 投稿信箱
         

        Copyright © 2000-2020 www.fnsyft.com All Rights Reserved.
         

        中國網(wǎng)絡(luò)消費(fèi)網(wǎng) 版權(quán)所有 未經(jīng)書面授權(quán) 不得復(fù)制或建立鏡像
         

        聯(lián)系郵箱:920 891 263@qq.com

        備案號:京ICP備2022016840號-15

        營業(yè)執(zhí)照公示信息

        亚洲欧洲日产韩国在线| 亚洲国产精品99久久久久久| 在线亚洲午夜片AV大片| 亚洲国产午夜精品理论片| 亚洲最大福利视频网站| 久久精品夜色国产亚洲av| 亚洲精品亚洲人成在线观看| MM131亚洲国产美女久久| WWW国产亚洲精品久久麻豆| 亚洲另类自拍丝袜第五页| 亚洲熟女www一区二区三区| 亚洲性无码一区二区三区| 国产成人精品日本亚洲专区6| 亚洲一区二区三区精品视频| 亚洲日本国产精华液| 亚洲国产精品yw在线观看| 亚洲免费闲人蜜桃| 亚洲成aⅴ人片在线影院八| 91午夜精品亚洲一区二区三区| 亚洲成a人片在线观看播放| 亚洲一级毛片免观看| 激情亚洲一区国产精品| 亚洲日本乱码卡2卡3卡新区| 亚洲熟妇AV一区二区三区浪潮| 亚洲成av人在线观看网站| 无码色偷偷亚洲国内自拍| 自拍偷自拍亚洲精品播放| 亚洲第一页综合图片自拍| 亚洲伊人久久综合影院| 亚洲综合av永久无码精品一区二区| 亚洲日韩精品射精日| 亚洲高清在线视频| 亚洲无限乱码一二三四区| 亚洲国产精品免费观看| 久久亚洲精品无码av| 亚洲最大av无码网址| 亚洲AV区无码字幕中文色 | 亚洲精品制服丝袜四区| 亚洲国产精品无码久久SM| 久久久亚洲欧洲日产国码二区| 亚洲中文字幕人成乱码|