网站首页 > 博客文章 正文
研究人员 Bhavuk Jain 在 4 月份发现了一个关键的 Sign in With Apple 漏洞,可能导致一些用户账户被接管。该漏洞是特定于使用苹果公司登录的第三方应用程序,并没有实施额外的安全措施。
Jain 指出,Sign in With Apple 的工作原理是通过 JWT(JSON Web Token)或苹果服务器生成的代码来验证用户的身份。然后,苹果公司让用户选择分享与他们的 Apple ID 绑定的电子邮件,从而创建一个用于登录用户的 JWT。
Jain 随后发现,一旦 Apple ID 邮件的 JWT 被请求,并且使用苹果的公钥验证了令牌的签名,它 “显示为有效”。如果这个 bug 没有被发现,那么就可以创建一个 JWT,并被用来访问自己的账户。
在接受外媒采访时,Jain 谈到了这个漏洞的严重性:
这个漏洞的影响是相当严重的,因为它可以让人完全接管账户。许多开发者已经将 Sign in 与苹果公司整合在一起,因为它是支持其他社交登录的应用必须使用的。仅举几个使用苹果的 Sign in 的例子,如 Dropbox、Spotify、Airbnb、Giphy(现在被 Facebook 收购)。
根据 Jain 的说法,苹果已经修复了该问题,并根据其漏洞赏金计划向研究人员支付了 10 万美元。苹果表示,他们调查了服务器日志,没有发现该漏洞曾被利用过。
Sign in with Apple 是苹果公司在去年推出的一项登陆服务,按苹果的想法,用户不需要再繁琐地填入账号和密码,而只需要点击这个选项,系统便可以自动识别并认证你的个人身份,并通过匿名邮件服务为你注册账号。这种方式的基础是 Apple ID 跟其他第三方账号关联,从此只需要一个账号。为用户省力,并有保密的功能。当然,同时它也会将用户圈在苹果的生态里。
猜你喜欢
- 2024-10-11 苹果手机出现新严重漏洞:账户被接管
- 2024-10-11 你必须知道的十大漏洞之失效的访问控制——A1
- 2024-10-11 互联网小产品开发之(4)基于JWT的登录认证设计
- 2024-10-11 苹果在macOS,iOS中散布零日漏洞(如何在普通pc上安装macos苹果操作系统)
- 2024-10-11 「热点」微软自动化服务被爆高危的账户越权访问漏洞
- 2024-10-11 黑客发现苹果安全漏洞;苹果支付10万美元赏金
- 2024-10-11 垂直越权漏洞与代码分析(垂直越权漏洞修复方案)
- 2024-10-11 Apple登录功能存在安全漏洞,允许未经授权的黑客访问用户信息
- 2024-10-11 在Web应用中,别再把JWT当做session使用
- 2024-10-11 Java 15以上版本爆加密漏洞:CVE-2022-21449
你 发表评论:
欢迎- 最近发表
-
- 给3D Slicer添加Python第三方插件库
- Python自动化——pytest常用插件详解
- Pycharm下安装MicroPython Tools插件(ESP32开发板)
- IntelliJ IDEA 2025.1.3 发布(idea 2020)
- IDEA+Continue插件+DeepSeek:开发者效率飙升的「三体组合」!
- Cursor:提升Python开发效率的必备IDE及插件安装指南
- 日本旅行时想借厕所、买香烟怎么办?便利商店里能解决大问题!
- 11天!日本史上最长黄金周来了!旅游万金句总结!
- 北川景子&DAIGO缘定1.11 召开记者会宣布结婚
- PIKO‘PPAP’ 洗脑歌登上美国告示牌
- 标签列表
-
- ifneq (61)
- messagesource (56)
- aspose.pdf破解版 (56)
- promise.race (63)
- 2019cad序列号和密钥激活码 (62)
- window.performance (66)
- qt删除文件夹 (72)
- mysqlcaching_sha2_password (64)
- ubuntu升级gcc (58)
- nacos启动失败 (64)
- ssh-add (70)
- jwt漏洞 (58)
- macos14下载 (58)
- yarnnode (62)
- abstractqueuedsynchronizer (64)
- source~/.bashrc没有那个文件或目录 (65)
- springboot整合activiti工作流 (70)
- jmeter插件下载 (61)
- 抓包分析 (60)
- idea创建mavenweb项目 (65)
- vue回到顶部 (57)
- qcombobox样式表 (68)
- vue数组concat (56)
- tomcatundertow (58)
- pastemac (61)
本文暂时没有评论,来添加一个吧(●'◡'●)