有问题搜一下~
下载APP
资讯 > 头条

“Apple登录”被爆存高危漏洞,发现者奖十万美元赏金

发布时间:2020.06.01 作者: 阅读:

近日苹果向印度漏洞安全研究专家Bhavuk Jain支付了高达10万美元的巨额赏金,原因就是他报告了存在于Sign in with Apple中的严重高危漏洞。Sign in with Apple(通过Apple登录),能让你利用现有的Apple ID快速、轻松地登录 App 和网站,目前按该漏洞已经修复。
55e736d12f2eb9382d06eb3cbc544533e4dd6f56.jpeg

该漏洞允许远程攻击者绕过身份验证,接管目标用户在第三方服务和应用中使用Sign in with Apple创建的帐号。在接受外媒The Hacker News采访的时候,Bhavuk Jain表示在向苹果的身份验证服务器发出请求之前,苹果客户端验证用户方式上存在漏洞。

通过“Sign in with Apple”验证用户的时候,服务器会包含秘密信息的JSON Web Token(JWT),第三方应用会使用JWT来确认登录用户的身份。Bhavuk发现,虽然苹果公司在发起请求之前要求用户先登录到自己的苹果账户,但在下一步的验证服务器上,它并没有验证是否是同一个人在请求JSON Web Token(JWT)。
4610b912c8fcc3cec4c866f7fb73168ed53f20a2.jpeg

因此,该部分机制中缺失的验证可能允许攻击者提供一个属于受害者的单独的苹果ID,欺骗苹果服务器生成JWT有效的有效载荷,以受害者的身份登录到第三方服务中。Bhavuk表示:“我发现我可以向苹果公司的任何Email ID请求JWT,当这些令牌的签名用苹果公司的公钥进行验证时,显示为有效。这意味着,攻击者可以通过链接任何Email ID来伪造JWT,并获得对受害者账户的访问权限。”

Bhavuk表示即使你选择隐藏你的电子邮件ID,这个漏洞同样能够生效。即使你选择向第三方服务隐藏你的电子邮件ID,也可以利用该漏洞用受害者的Apple ID注册一个新账户。

Bhavuk补充道:“这个漏洞的影响是相当关键的,因为它可以让人完全接管账户。许多开发者已经将Sign in with Apple整合到应用程序中,目前Dropbox、Spotify、Airbnb、Giphy(现在被Facebook收购)都支持这种登录方式。”

Bhavuk在上个月负责任地向苹果安全团队报告了这个问题,目前该公司已经对该漏洞进行了补丁。除了向研究人员支付了bug赏金外,该公司在回应中还确认,它对他们的服务器日志进行了调查,发现该漏洞没有被利用来危害任何账户。

来源:cnBeta.COM

点击阅读全文

收起阅读全文

【特别声明】
凡注明 “我爱卡”来源的作品,媒体和个人进行全部或者部分转载,请注明出处(我爱卡)。 非“我爱卡”来源的作品,观点仅代表作者本人,我爱卡系信息发布平台,仅提供信息存储空间服务,版权归原作者所有。

卡片推荐 更多

换一批

贷款推荐 更多

换一批

我爱卡App

关于信用卡、贷款的高质量交流社区

相关文章更多

服务收费质价不符,农行一支行被罚25万 308 央行释放信号,今年银行业利润增长要下降?这些银行压力最大 375 波音公司宣布实施新裁员计划 至少涉及6770名美国员工 162 首次官方大幅度降价!苹果决定:618天猫iPhone手机8折起 982 银行又有大动作!五大行都来了,这类新业务魅力太大了 853 常熟银行最年轻副行长周斌辞职,或任小米消费金融公司总经理 309 非法买卖银行账户将5年不能开户、不能用第三方支付! 1041 央行上海总部:推广手机号码支付、跨行认证平台 131 人大代表:加快刑法修改 让失信者付出沉重代价! 247 关乎你的钱袋子!民法典22个重磅财富看点,5位知名律师火速解读! 329

卡友还看过的行业资讯 更多

滴滴被罚80.26亿 341 2022年各项社保缴费工资基数上下限 1633 热搜!400多万粉丝私募大V,多次割韭菜 被公诉彻底凉了 525 银行理财薪酬体系想说“弹性”不容易 282 【分享】招商银行半年报 这些信用卡内容 你要了解! 577

最新资讯 更多

“银联五一缤纷惠”活动开启,这个小长假去哪都省! 777 信用卡用得好好的,怎么突然就被银行降额了? 640 四部委继续推进手续费下降!包括刷卡手续费~ 3057 微信、支付宝被封控 是破解还是换路子? 8189 征信花了是什么意思?苏州征信在哪里查询? 704