主题 : 研究人员发现“Apple 登录”安全漏洞:某些用户帐户可能被接管
千山同一月 万户尽皆春 千江有水千江月 万里无云万里天
级别: 总版主

UID: 998
精华: 0
发帖: 605059
威望: 529688 点
无痕币: 0 WHB
贡献值: 0 点
在线时间: 62614(时)
注册时间: 2008-12-25
最后登录: 2024-05-20

研究人员发现“Apple 登录”安全漏洞:某些用户帐户可能被接管

据外媒报道,研究人员 Bhavuk Jain 在四月份发现了一个严重的「使用 Apple 登录」漏洞,该漏洞可能导致某些用户帐户被接管。值得一提的是,这个 Bug 特定于使用“通过Apple登录”功能且未实施其它安全措施的第三方应用。

Jain 指出「使用 Apple 登录」是通过 JWT(JSON Web 令牌)或苹果服务器生成的代码对用户进行身份验证的。然后,苹果提供给用户选择共享与他们的 Apple ID 绑定的电子邮件或私有中继电子邮件地址的选项,这将创建用于登录用户的 JWT。
然后 Jain 发现,一旦请求了用于 Apple ID 电子邮件和专用中继电子邮件地址的 JWT,并且使用苹果的公钥验证了令牌的签名,它就会「显示为有效」。如果尚未发现该错误,则可以创建一个 JWT 并将其用于访问一个人的帐户。
Jain 在接受 The Hacker News 采访时谈到了该漏洞的严重性:
此漏洞的影响非常关键,因为它可能允许完整的帐户接管。许多开发人员已将「使用 Apple 登录」集成在一起,因为对于支持其它社交登录的应用是强制性的。仅举几例「使用 Apple 登录」功能的应用-Dropbox,Spotify,Airbnb,Giphy(现已被 Facebook 收购)。
根据 Jain 的说法,苹果对此进行了调查,得出的结论是,在修补漏洞之前,没有任何帐户使用此方法被破坏。而根据苹果的 Apple Security Bounty Program(安全奖励赏金)计划,Jain 因报告该漏洞而获得了 100,000 美元的奖励。
知足常乐
级别: 十方秋水

UID: 23
精华: 1
发帖: 261152
威望: 117166 点
无痕币: 2503 WHB
贡献值: 0 点
在线时间: 9392(时)
注册时间: 2007-11-24
最后登录: 2024-05-20

看看了解一下,谢谢总版分享!
事能知足心常乐 人到无求品自高
影视交流
级别: 论坛版主

UID: 33334
精华: 0
发帖: 62457
威望: 502097 点
无痕币: 19179 WHB
贡献值: 1174197 点
在线时间: 60723(时)
注册时间: 2009-03-18
最后登录: 2024-05-20

这个一定要关注
标签
级别: 八片秋叶

UID: 232159
精华: 0
发帖: 45281
威望: 40982 点
无痕币: 10082 WHB
贡献值: 0 点
在线时间: 806(时)
注册时间: 2014-06-03
最后登录: 2024-05-19

了解一下,谢谢总版主辛苦分享!
级别: 十方秋水

UID: 88
精华: 0
发帖: 130120
威望: 221902 点
无痕币: 107420 WHB
贡献值: 0 点
在线时间: 51973(时)
注册时间: 2008-03-18
最后登录: 2024-04-25

看看了解一下,谢谢分享!
千山同一月 万户尽皆春 千江有水千江月 万里无云万里天
级别: 总版主

UID: 998
精华: 0
发帖: 605059
威望: 529688 点
无痕币: 0 WHB
贡献值: 0 点
在线时间: 62614(时)
注册时间: 2008-12-25
最后登录: 2024-05-20

这个可以看看,了解一下。
十方秋水,漫长旅途.
级别: 十方秋水

UID: 116295
精华: 0
发帖: 111450
威望: 122808 点
无痕币: 4249 WHB
贡献值: 0 点
在线时间: 6088(时)
注册时间: 2011-03-27
最后登录: 2024-03-09

感谢楼主分享
Total 0.064616(s) query 4, Time now is:05-20 01:15, Gzip enabled 粤ICP备07514325号-1
Powered by PHPWind v7.3.2 Certificate Code © 2003-13 秋无痕论坛