网站首页 > 博客文章 正文
去年Apple在苹果全球开发者大会上发布了"Sign in with Apple"这个可以保护隐私的登录机制,这个机制允许用户使用第三方应用程序注册帐号,且无需透露他们的真实电邮地址。
不过这个机制之前是有漏洞的,因为Apple最近向印度的漏洞研究员Bhavuk Jain支持了一笔10万美元的奖金,作为他找到Sign in with Apple一个高危漏洞的奖励。
这个现在已经被修复的漏洞可以允许黑客绕过身份验证,并接管使用Sign in with Apple选项注册的第三方服务,以及应用程序上目标用户的账号。
Bhavuk Jain在接受The Hacker News采访时透露,他发现的这个漏洞是利用Apple在启动认证服务器请求之前的验证用户方式。当服务器在透过Sign in with Apple来验证用户的时候,会生成一个JSON Web Token(JWT),这当中包含第三方应用程序用来认证用户身份的机密讯息。
图片来源:The Hacker News
尽管Apple在发起请求之前会需要用户登入他们的Apple账号,但是这不能够验证在下一阶段发起请求的人与之前的用户是否为同一人。因此,缺少这个环节的验证使得攻击者可以提供另一个Apple ID来骗过Apple服务器,从而获得JSON Web Token来登入第三方的应用和服务。
Bhavuk Jain表示:
“我发现可以用任何一个Apple的电邮地址来请求JWT,而当使用Apple的公钥来验证过这些JWT的签名后,它们就是有效的。这意味着攻击者可以用任何电邮地址来请求JWT并且登入受害者的账号。”
不过Apple的用户也不必担心,因为Bhavuk Jain早在上个月已经向Apple报告了这个漏洞,而Apple也是已经完成了修复。另外Apple也进行过一次调查,并没有发现有任何账号因为这个漏洞而被入侵。在这之前,一些使用Sign in with Apple的应用以及服务或者已经启用了双重认证来确保两个阶段操作的是同一个人,从而预防这个漏洞。
猜你喜欢
- 2024-10-11 苹果手机出现新严重漏洞:账户被接管
- 2024-10-11 你必须知道的十大漏洞之失效的访问控制——A1
- 2024-10-11 互联网小产品开发之(4)基于JWT的登录认证设计
- 2024-10-11 苹果在macOS,iOS中散布零日漏洞(如何在普通pc上安装macos苹果操作系统)
- 2024-10-11 「热点」微软自动化服务被爆高危的账户越权访问漏洞
- 2024-10-11 黑客发现苹果安全漏洞;苹果支付10万美元赏金
- 2024-10-11 垂直越权漏洞与代码分析(垂直越权漏洞修复方案)
- 2024-10-11 Apple登录功能存在安全漏洞,允许未经授权的黑客访问用户信息
- 2024-10-11 在Web应用中,别再把JWT当做session使用
- 2024-10-11 Java 15以上版本爆加密漏洞:CVE-2022-21449
你 发表评论:
欢迎- 367℃用AI Agent治理微服务的复杂性问题|QCon
- 358℃初次使用IntelliJ IDEA新建Maven项目
- 357℃手把手教程「JavaWeb」优雅的SpringMvc+Mybatis整合之路
- 351℃Maven技术方案最全手册(mavena)
- 348℃安利Touch Bar 专属应用,让闲置的Touch Bar活跃起来!
- 346℃InfoQ 2024 年趋势报告:架构篇(infoq+2024+年趋势报告:架构篇分析)
- 345℃IntelliJ IDEA 2018版本和2022版本创建 Maven 项目对比
- 342℃从头搭建 IntelliJ IDEA 环境(intellij idea建包)
- 最近发表
- 标签列表
-
- powershellfor (55)
- messagesource (56)
- aspose.pdf破解版 (56)
- promise.race (63)
- 2019cad序列号和密钥激活码 (62)
- window.performance (66)
- qt删除文件夹 (72)
- mysqlcaching_sha2_password (64)
- ubuntu升级gcc (58)
- nacos启动失败 (64)
- ssh-add (70)
- jwt漏洞 (58)
- macos14下载 (58)
- yarnnode (62)
- abstractqueuedsynchronizer (64)
- source~/.bashrc没有那个文件或目录 (65)
- springboot整合activiti工作流 (70)
- jmeter插件下载 (61)
- 抓包分析 (60)
- idea创建mavenweb项目 (65)
- vue回到顶部 (57)
- qcombobox样式表 (68)
- vue数组concat (56)
- tomcatundertow (58)
- pastemac (61)
本文暂时没有评论,来添加一个吧(●'◡'●)