E X P
  • 编辑
  • 评论
  • 标题
  • 链接
  • 查错
  • 图文
  • 拼 命 加 载 中 ...

    去年Apple在苹果全球开发者大会上发布了"Sign in with Apple"这个可以保护隐私的登录机制,这个机制允许用户使用第三方应用程序注册帐号,且无需透露他们的真实电邮地址。

    不过这个机制之前是有漏洞的,因为Apple最近向印度的漏洞研究员Bhavuk Jain支持了一笔10万美元的奖金,作为他找到Sign in with Apple一个高危漏洞的奖励。

    这个现在已经被修复的漏洞可以允许黑客绕过身份验证,并接管使用Sign in with Apple选项注册的第三方服务,以及应用程序上目标用户的账号。

    Bhavuk Jain在接受The Hacker News采访时透露,他发现的这个漏洞是利用Apple在启动认证服务器请求之前的验证用户方式。当服务器在透过Sign in with Apple来验证用户的时候,会生成一个JSON Web Token(JWT),这当中包含第三方应用程序用来认证用户身份的机密讯息。


    图片来源:The Hacker News

    尽管Apple在发起请求之前会需要用户登入他们的Apple账号,但是这不能够验证在下一阶段发起请求的人与之前的用户是否为同一人。因此,缺少这个环节的验证使得攻击者可以提供另一个Apple ID来骗过Apple服务器,从而获得JSON Web Token来登入第三方的应用和服务。

    Bhavuk Jain表示:

    “我发现可以用任何一个Apple的电邮地址来请求JWT,而当使用Apple的公钥来验证过这些JWT的签名后,它们就是有效的。这意味着攻击者可以用任何电邮地址来请求JWT并且登入受害者的账号。”

    不过Apple的用户也不必担心,因为Bhavuk Jain早在上个月已经向Apple报告了这个漏洞,而Apple也是已经完成了修复。另外Apple也进行过一次调查,并没有发现有任何账号因为这个漏洞而被入侵。在这之前,一些使用Sign in with Apple的应用以及服务或者已经启用了双重认证来确保两个阶段操作的是同一个人,从而预防这个漏洞。

    ×
    热门文章
    1OpenWrt首款硬件产品已有实物,且将会在OpenWrt峰会展出并被拍卖
    2ROG MAXIMUS Z790 HERO BTF背插主板图赏:旗舰美感再进化
    3影驰RTX 4060 Ti 无双MAX显卡评测:带来极致的安装兼容性体验
    4昂达首批显示器即将上市:共四款产品,提供三年上门全国联保
    5海信推出27G7K-Pro显示器:与《黑神话》合作,4K@160Hz,预售价3699元
    6十铨科技发布MP44Q M.2 PCIe 4.0 SSD:最大可选4TB,紧随大容量需求趋势
    7三星HBM4计划2025年首次亮相:将有16层堆叠,改用3D封装
    8铠侠连续亏损后再次寻求IPO,最快今年10月在东京上市融资
    9三星和高通宣布成功完成1024 QAM测试:下行链路速度提高20%以上
    已有 1 条评论,共 3 人参与。
    登录快速注册 后发表评论
    • 超能网友终极杀人王 2020-06-01 21:03    |  加入黑名单

      该评论年代久远,荒废失修,暂不可见。

      支持(1)  |   反对(1)  |   举报  |   回复

      1#

    登录 后发表评论,若无帐号可 快速注册 ,请留意 评论奖罚说明