近日蘋果向印度漏洞安全研究專家Bhavuk Jain支付了高達10萬美元的巨額賞金,原因就是他報告了存在于Sign in with Apple中的嚴重高危漏洞。Sign in with Apple(通過Apple登錄),能讓你利用現(xiàn)有的Apple ID快速、輕松地登錄 App 和網(wǎng)站,目前按該漏洞已經(jīng)修復。
該漏洞允許遠程攻擊者繞過身份驗證,接管目標用戶在第三方服務和應用中使用Sign in with Apple創(chuàng)建的帳號。在接受外媒The Hacker News采訪的時候,Bhavuk Jain表示在向蘋果的身份驗證服務器發(fā)出請求之前,蘋果客戶端驗證用戶方式上存在漏洞。
通過“Sign in with Apple”驗證用戶的時候,服務器會包含秘密信息的JSON Web Token(JWT),第三方應用會使用JWT來確認登錄用戶的身份。Bhavuk發(fā)現(xiàn),雖然蘋果公司在發(fā)起請求之前要求用戶先登錄到自己的蘋果賬戶,但在下一步的驗證服務器上,它并沒有驗證是否是同一個人在請求JSON Web Token(JWT)。
因此,該部分機制中缺失的驗證可能允許攻擊者提供一個屬于受害者的單獨的蘋果ID,欺騙蘋果服務器生成JWT有效的有效載荷,以受害者的身份登錄到第三方服務中。Bhavuk表示:“我發(fā)現(xiàn)我可以向蘋果公司的任何Email ID請求JWT,當這些令牌的簽名用蘋果公司的公鑰進行驗證時,顯示為有效。這意味著,攻擊者可以通過鏈接任何Email ID來偽造JWT,并獲得對受害者賬戶的訪問權(quán)限。”
Bhavuk表示即使你選擇隱藏你的電子郵件ID,這個漏洞同樣能夠生效。即使你選擇向第三方服務隱藏你的電子郵件ID,也可以利用該漏洞用受害者的Apple ID注冊一個新賬戶。
Bhavuk補充道:“這個漏洞的影響是相當關(guān)鍵的,因為它可以讓人完全接管賬戶。許多開發(fā)者已經(jīng)將Sign in with Apple整合到應用程序中,目前Dropbox、Spotify、Airbnb、Giphy(現(xiàn)在被Facebook收購)都支持這種登錄方式。”
Bhavuk在上個月負責任地向蘋果安全團隊報告了這個問題,目前該公司已經(jīng)對該漏洞進行了補丁。除了向研究人員支付了bug賞金外,該公司在回應中還確認,它對他們的服務器日志進行了調(diào)查,發(fā)現(xiàn)該漏洞沒有被利用來危害任何賬戶。
關(guān)鍵詞: 蘋果賬號
網(wǎng)站首頁 |網(wǎng)站簡介 | 關(guān)于我們 | 廣告業(yè)務 | 投稿信箱
Copyright © 2000-2020 www.fnsyft.com All Rights Reserved.
中國網(wǎng)絡消費網(wǎng) 版權(quán)所有 未經(jīng)書面授權(quán) 不得復制或建立鏡像
聯(lián)系郵箱:920 891 263@qq.com
亚洲精品国产电影| 亚洲乱人伦精品图片| 亚洲AV成人一区二区三区在线看| 国产亚洲免费的视频看| 亚洲伊人成无码综合网 | 亚洲人成无码网站在线观看| 亚洲人成网站看在线播放| 亚洲a级成人片在线观看| 亚洲一区二区三区高清视频| 亚洲女人影院想要爱| 亚洲理论片在线观看| 亚洲国语在线视频手机在线| 亚洲午夜在线一区| 亚洲欧洲日韩极速播放| 国产精品亚洲一区二区麻豆| 久久综合久久综合亚洲| 亚洲色大成网站www永久男同| 亚洲人成色777777老人头| 亚洲国产精品无码久久久秋霞1 | 亚洲永久网址在线观看| 亚洲乱码中文字幕在线| 在线观看亚洲专区| 亚洲伊人成无码综合网 | 亚洲国产精品一区二区久| 亚洲不卡视频在线观看| 亚洲中文字幕无码亚洲成A人片| 亚洲乱亚洲乱妇24p| 无码专区一va亚洲v专区在线 | 91亚洲一区二区在线观看不卡| 亚洲综合视频在线观看| 亚洲18在线天美| 亚洲国产精品成人AV在线 | 婷婷综合缴情亚洲狠狠尤物| 久久久精品国产亚洲成人满18免费网站| 中文国产成人精品久久亚洲精品AⅤ无码精品| 中文字幕久久亚洲一区| 久久久久久亚洲精品| 亚洲成a人片在线观| 亚洲日韩精品无码专区加勒比 | 大桥未久亚洲无av码在线| 亚洲色婷婷综合开心网|