网站首页 > 博客文章 正文
来源:太平洋电脑网
使用过苹果产品的朋友大多知道,通过 Sign in with Apple,用户可利用现有的 Apple ID 快速轻松地登录 App 和网站。然而就在近日,印度漏洞安全研究专家 Bhavuk Jain,发现了存在于 Sign in with Apple 中的严重高危漏洞。
目前,该漏洞已经得到修复,苹果也为此向 Bhavuk Jain 支付了高达 10 万美元的巨额赏金。进一步了解得知,此漏洞允许远程攻击者绕过身份验证,接管目标用户在第三方服务和应用中使用 Sign in with Apple 创建的帐号。
对此,Bhavuk Jain 表示在向苹果的身份验证服务器发出请求之前,苹果客户端验证用户方式上存在漏洞。通过 "Sign in with Apple" 验证用户时,服务器会包含秘密信息的 JSON Web Token(JWT),第三方应用会使用 JWT 来确认登录用户的身份。
Bhavuk 发现,虽然苹果公司在发起请求之前要求用户先登录到自己的苹果账户,但在下一步的验证服务器上,却并没有验证是否是同一个人在请求 JSON Web Token ( JWT ) 。因此,该机制中缺失的验证可能允许攻击者提供一个属于受害者的单独的苹果 ID,欺骗苹果服务器生成 JWT 有效的有效载荷,以受害者的身份登录到第三方服务中。
据 Bhavuk 介绍:" 我发现自己可以向苹果公司的任何 Email ID 请求 JWT,当这些令牌的签名用苹果公司的公钥进行验证时,显示为有效。这意味着攻击者可以通过链接任何 Email ID 来伪造 JWT,并获得对受害者账户的访问权限。"
即使用户选择隐藏自己的电子邮件 ID,这个漏洞同样能够生效;选择向第三方服务隐藏你的电子邮件 ID,也可以利用该漏洞用受害者的 Apple ID 注册一个新账户。" 这个漏洞的影响是相当关键的,因为它可以让人完全接管账户。许多开发者已经将 Sign in with Apple 整合到应用程序中,目前 Dropbox、Spotify、Airbnb、Giphy(现在被 Facebook 收购)都支持这种登录方式 ",Bhavuk 补充道。
实际上,这个漏洞的关键影响是它可以让不法分子完全接管账户。许多开发者已经将 Sign in with Apple 整合到应用程序中,目前 Dropbox、Spotify、Airbnb、Giphy 都支持这种登录方式。目前,苹果公司已经修补了漏洞,除了向 Bhavuk 支付赏金外,还在回应中确认漏洞对他们的服务器日志进行了调查,发现该漏洞没有被利用来危害任何账户。
猜你喜欢
- 2024-10-11 苹果手机出现新严重漏洞:账户被接管
- 2024-10-11 你必须知道的十大漏洞之失效的访问控制——A1
- 2024-10-11 互联网小产品开发之(4)基于JWT的登录认证设计
- 2024-10-11 苹果在macOS,iOS中散布零日漏洞(如何在普通pc上安装macos苹果操作系统)
- 2024-10-11 「热点」微软自动化服务被爆高危的账户越权访问漏洞
- 2024-10-11 黑客发现苹果安全漏洞;苹果支付10万美元赏金
- 2024-10-11 垂直越权漏洞与代码分析(垂直越权漏洞修复方案)
- 2024-10-11 Apple登录功能存在安全漏洞,允许未经授权的黑客访问用户信息
- 2024-10-11 在Web应用中,别再把JWT当做session使用
- 2024-10-11 Java 15以上版本爆加密漏洞:CVE-2022-21449
你 发表评论:
欢迎- 367℃用AI Agent治理微服务的复杂性问题|QCon
- 358℃初次使用IntelliJ IDEA新建Maven项目
- 357℃手把手教程「JavaWeb」优雅的SpringMvc+Mybatis整合之路
- 351℃Maven技术方案最全手册(mavena)
- 348℃安利Touch Bar 专属应用,让闲置的Touch Bar活跃起来!
- 346℃InfoQ 2024 年趋势报告:架构篇(infoq+2024+年趋势报告:架构篇分析)
- 345℃IntelliJ IDEA 2018版本和2022版本创建 Maven 项目对比
- 342℃从头搭建 IntelliJ IDEA 环境(intellij idea建包)
- 最近发表
- 标签列表
-
- powershellfor (55)
- messagesource (56)
- aspose.pdf破解版 (56)
- promise.race (63)
- 2019cad序列号和密钥激活码 (62)
- window.performance (66)
- qt删除文件夹 (72)
- mysqlcaching_sha2_password (64)
- ubuntu升级gcc (58)
- nacos启动失败 (64)
- ssh-add (70)
- jwt漏洞 (58)
- macos14下载 (58)
- yarnnode (62)
- abstractqueuedsynchronizer (64)
- source~/.bashrc没有那个文件或目录 (65)
- springboot整合activiti工作流 (70)
- jmeter插件下载 (61)
- 抓包分析 (60)
- idea创建mavenweb项目 (65)
- vue回到顶部 (57)
- qcombobox样式表 (68)
- vue数组concat (56)
- tomcatundertow (58)
- pastemac (61)
本文暂时没有评论,来添加一个吧(●'◡'●)