Sign in with Apple被爆高危漏洞:可远程劫持帐号
近日苹果向印度漏洞安全研究专家BhavukJain支付了高达10万美元的巨额赏金 , 原因就是他报告了存在于SigninwithApple中的严重高危漏洞 。 SigninwithApple(通过Apple登录) , 能让你利用现有的AppleID快速、轻松地登录App和网站 , 目前按该漏洞已经修复 。

文章图片
该漏洞允许远程攻击者绕过身份验证 , 接管目标用户在第三方服务和应用中使用SigninwithApple创建的帐号 。 在接受外媒TheHackerNews采访的时候 , BhavukJain表示在向苹果的身份验证服务器发出请求之前 , 苹果客户端验证用户方式上存在漏洞 。
通过“SigninwithApple”验证用户的时候 , 服务器会包含秘密信息的JSONWebToken(JWT) , 第三方应用会使用JWT来确认登录用户的身份 。 Bhavuk发现 , 虽然苹果公司在发起请求之前要求用户先登录到自己的苹果账户 , 但在下一步的验证服务器上 , 它并没有验证是否是同一个人在请求JSONWebToken(JWT) 。

文章图片
因此 , 该部分机制中缺失的验证可能允许攻击者提供一个属于受害者的单独的苹果ID , 欺骗苹果服务器生成JWT有效的有效载荷 , 以受害者的身份登录到第三方服务中 。 Bhavuk表示:“我发现我可以向苹果公司的任何EmailID请求JWT , 当这些令牌的签名用苹果公司的公钥进行验证时 , 显示为有效 。 这意味着 , 攻击者可以通过链接任何EmailID来伪造JWT , 并获得对受害者账户的访问权限 。 ”
Bhavuk表示即使你选择隐藏你的电子邮件ID , 这个漏洞同样能够生效 。 即使你选择向第三方服务隐藏你的电子邮件ID , 也可以利用该漏洞用受害者的AppleID注册一个新账户 。
Bhavuk补充道:“这个漏洞的影响是相当关键的 , 因为它可以让人完全接管账户 。 许多开发者已经将SigninwithApple整合到应用程序中 , 目前Dropbox、Spotify、Airbnb、Giphy(现在被Facebook收购)都支持这种登录方式 。 ”
【Sign in with Apple被爆高危漏洞:可远程劫持帐号】Bhavuk在上个月负责任地向苹果安全团队报告了这个问题 , 目前该公司已经对该漏洞进行了补丁 。 除了向研究人员支付了bug赏金外 , 该公司在回应中还确认 , 它对他们的服务器日志进行了调查 , 发现该漏洞没有被利用来危害任何账户 。
推荐阅读
- |只用一百多块钱,我就从华强北买到了“Apple Watch”
- AppleWatch|医院没检查出 Apple Watch竟看出用户患心脏病:苹果CEO库克回应
- Apple Watch|iOS 14和watchOS 7睡眠功能:睡眠模式,关闭,睡眠跟踪等
- iMac|Apple iMac 27英寸(2020)评测:4星半
- Apple Watch和iPad将于9月发布,iPhone 12活动将于10月举行
- 爱情|麒霏首张同名专辑恋爱絮语第二步《With you》来袭
- 产品经理|Apple Watch与谷歌时隔三年之后再次合作,北斗不香吗?
- 东京loely/es理发店
- Aqara|绿米联创Aqara 8款产品将入驻中国香港、澳门Apple Store零售店
- 智能穿戴|新专利显示Apple Watch天线可以移到后部改善信号质量
