蘋果為ID驗證漏洞 支付十萬美元賞金

2020-12-23 環球Tech

近日,蘋果最近向印度漏洞研究人員Bhavuk Jain支付了100,000美元賞金,獎勵其發現影響「 使用Apple登錄 」系統的嚴重漏洞。該漏洞是Bhavuk上個月向蘋果安全團隊報告,目前蘋果現在已修復此漏洞。這個已修補的漏洞,可以使遠程攻擊者繞過身份驗證,接管使用「使用Apple登錄」選項註冊的第三方服務和應用程式上的帳戶。

去年,蘋果公司在WWDC會議啟動了「蘋果ID 」登錄第三方的保護隱私機制,該機制允許用戶使用蘋果ID註冊第三方應用程式帳戶,並且無需透露實際電子郵件地址。

Bhavuk Jain 在向媒體表示,他發現的漏洞存在於Apple在啟動過程中,與蘋果伺服器認證過程中。

對於那些不了解實際情況的用戶,在伺服器上通過「使用Apple登錄」進行用戶身份驗證時,可以生成JSON Web令牌(JWT),其中就包含第三方應用程式發來確認登錄用戶身份的機密信息。

Bhavuk發現,儘管Apple會要求用戶在發起請求之前,登錄Apple帳戶,但是並沒有驗證是否是同一個人在身份驗證伺服器請求JSON Web令牌(JWT)。

所以,該機制中缺少的驗證問題,可能允許攻擊者獲取屬於受害者的單獨Apple ID,從而誘騙Apple伺服器生成有效的JWT,最終導致受害者的身份信息被其他人從第三方獲取。

Bhavuk表示:「我發現可以向JWT請求來自Apple的任何電子郵件ID,並且使用Apple公鑰驗證獲取的令牌籤名後,就可以登錄。這意味攻擊者可以通過連結獲取任何Email ID 並通過訪問權限偽造JWT,進而訪問受害者帳戶。」

即使在第三方服務中隱藏電子郵件ID,該漏洞仍然有效,並且黑客可以利用該漏洞利用受害者的Apple ID來註冊新帳戶。

Bhavuk還補充說:「此漏洞的影響非常嚴重,因為它可能導致整個帳戶被黑客接管。」

現在許多開發人員已將Sign In與Apple集成在一起,因為這種方式可以幫助其他社交工具減少獲客成本。

開發人員表示,儘管該漏洞存在於Apple代碼端,但是用戶「使用Apple登錄」的服務和應用程式中並不受到影響,而且蘋果公司現在已修復此漏洞。

在發放獎金之後,蘋果公司正在公司的伺服器進行調查,從而確定過去因為該漏洞被影響和破壞的帳戶。

需要注意的是,除了這次漏洞,本月早些時候德國達姆施塔特大學的研究人員檢查了 MagicPairing 協議中,還發現了iOS、macOS 和它們之間的十個公開漏洞,這些漏洞至今尚未得到解決。

相關焦點

  • 蘋果推出「越獄」iPhone 方便安全人員尋找iOS漏洞
    來源:中國科技新聞網中國科技新聞網7月24日訊(元一)據外媒報導稱,蘋果宣布將為安全研究人員提供改版iPhone,以便幫助其尋找蘋果行動作業系統的漏洞。研究人員可在這些改版iPhone上運行任何程序,並允許這些程序訪問設備上的任何數據,方便這些外部安全專家尋找iOS的系統漏洞。在過去十年裡,蘋果始終努力確保iPhone成為市場上最安全的設備之一。通過鎖定其軟體,蘋果保護了其20億iPhone用戶的安全。但安全研究人員表示,這也使得他們無法查看「引擎蓋下的情況」,以找出更隱秘的安全漏洞。
  • 大毒梟怒告蘋果求償26億美元 稱FaceTime漏洞讓他性命堪慮
    蘋果又被告了。這回到底是何原因?蘋果在日前才同意支付 5 億美元,來解決了因為針對舊款 iPhone 加入效能管理機制而來的集體訴訟,隨即又有官司找上門。這一次,告蘋果的人赫赫有名,竟然是大毒梟的哥哥,內容耐人尋味。
  • 蘋果FaceID被一副眼鏡破解,騰訊:漏洞出在活體檢測
    機器之心報導參與:張倩、杜偉在今年的黑帽安全大會上,來自騰訊的研究人員展示了一款可以破解蘋果 FaceID 的眼鏡。騰訊在黑帽安全大會上展示的特製眼鏡,上面貼有黑白膠帶。生物識別技術在驗證過程中出現的漏洞可能會讓不法分子破解各種人臉識別應用,包括蘋果的 Face ID。
  • 蘋果帳號註冊 最新美國Apple id註冊教程,值得收藏
    因為一些原因,目前很多國外的軟體用國內的蘋果id帳號是沒辦法下載的,這就要用到外區的蘋果id帳號,下面由大飛來教大家不用科學上網也可以註冊美區蘋果id的方法。,把郵箱收到的6位數驗證碼填入)具體請看圖片:3、驗證付款信息。
  • 兩個蘋果手機用一個id會怎麼樣?及密碼修改方法
    人們可以通過這個 蘋果 id帳號進行下載軟體和進行網上支付等功能,可以說蘋果id帳號對於蘋果手機用戶非常重要。但是有非常多的新蘋果用戶卻沒有自己的蘋果id,只好借用別人的蘋果id使用。其實兩個蘋果用同一個蘋果id,會造成許多不必要的麻煩。那小編就給大家說一說兩個蘋果手機用一個id會怎麼樣,同時給大家介紹幾款非常暢銷的蘋果智慧型手機。
  • Facebook啟動漏洞賞金「忠誠計劃」
    E安全10月13日訊 近日,社交媒體巨頭Facebook推出了Hacker Plus,這是科技公司首次推出漏洞獎勵平臺的忠誠度計劃。「Hacker Plus」是在航空公司和酒店使用「忠誠計劃」之後設計的,Facebook表示,「Hacker Plus」將根據漏洞發現者過去的報告,為他們提供額外的獎金和特殊待遇。任何向Facebook漏洞獎勵程序提交漏洞的研究人員都會被自動包括在Hacker Plus忠誠聯賽程序中,並進行排名。
  • 蘋果需要向華為支付5G專利費,五年間華為智慧財產權收入超14億美元
    很多人都知道,華為在5G方面相關技術是全球領跑的,而且如果想要5G快速發展,是不可能繞開華為相關技術的,所以不論是手機還是晶片廠商,都需要向華為支付專利費,蘋果也是如此。從2015年至今,華為在智慧財產權方面的收益超過了14億美金。
  • 蘋果id是什麼 註冊申請流程介紹
    蘋果 ID 是使用蘋果設備一個不可缺少的東西,當然你也可以不要,其實蘋果手機 ID 就是蘋果 ID,註冊一個,全部設備通用,主要是用來下載蘋果正版應用、和你的好朋友facetime、imessage等都必須用到(當然越獄的同學可能就不是太需要了,不過還是建議使用,因為——人家ios7有防盜功能好嗎?!)。
  • 蘋果id密碼忘了怎麼辦 這樣解決最簡單【圖文】
    如同每臺電腦都有自己的IP一樣,每臺 蘋果 手機也有自己的ID,每個ID號都有與之對應的密碼,到哪如若不小心把密碼忘了該怎麼辦呢?蘋果的id帳號忘了又怎麼辦呢?為此收集了許多資料,下面趕緊一起來看看吧!
  • 真實存在的賞金獵人
    賞金獵人很是富有傳奇色彩,向上可以追溯到歐洲中世紀。是最古老的職業之一,後來在美國西部拓荒時代中,賞金獵人幾乎與大盜們一樣出名。在傳說中,賞金獵人追逐逃逸中的犯人,獲得官方給出的巨額懸賞,真正伴隨他們一生的是情報,金錢,危險和行程。
  • 蘋果雙重驗證好太多
    IT之家11月17日消息 日前TechCrunch報導了一起通信服務公司VoxOx的重大數據洩漏事件,由於一個重大安全漏洞,數以千萬計算的簡訊數據遭到洩露,這其中就不乏密碼重置連結、雙重驗證代碼、送貨通知等。外媒9to5mac認為,這起事件凸顯了蘋果雙重驗證舉措的安全性。VoxOx是一家位於聖地牙哥的通信公司。
  • iOS13.6又曝嚴重漏洞!蘋果又將推出更新版本
    這也導致了蘋果在之後又被越獄團隊逼得趕緊推出iOS13.5.1 正式版來修復越獄漏洞,甚至最後直接拋棄 iOS13.5 所有的測試版本,直接進入了 iOS13.6 。可惜蘋果每次都是這麼想,每次都被光速打臉。在近日,開發者simo 在最新的 iOS13.6 正式版系統代碼中發現了一個嚴重的 tfp0 漏洞,可以用于越獄破解,並且對外進行了公布。
  • 蘋果驚曝重大漏洞:僅2分鐘手機就能被遠程劫持,無需接觸便可獲取...
    按照上述研究人員的說法,該漏洞的關鍵點是蘋果公司一個簡稱為AWDL的網絡協議。目前,蘋果手機、平板、手錶等設備都在使用這項網絡協議——舉例而言,蘋果用戶可以通過AirDrop將照片和文件傳輸到其他蘋果設備。 利用該協議的漏洞,谷歌研究人員用了6個月成功控制了隔壁房間的一臺蘋果手機,整個入侵過程只要2分鐘左右。
  • 蘋果向三星支付9.5億美元罰款 什麼原因?
    7月14日,據諮詢公司DSCC的最新報告顯示,蘋果公司因為向三星公司採購的OLED顯示屏數量未達此前約定的數目,所以前者要向後者支付約9.5億美元的額外賠償金。目前,蘋果和三星公司均未針對此事作出回應。
  • 蘋果id密碼忘了怎麼辦?輕鬆重置,趕緊收藏!
    蘋果id密碼忘了怎麼辦方法一:利用蘋果設置1.打開蘋果手機的設置2.進入Apple ID界面蘋果id密碼忘了怎麼辦方法二:利用查找我的iPhone自己的設備進不去,沒有辦法通過設置直接修改的用戶可以嘗試在好友的蘋果手機上使用「查找我的
  • 蘋果手機id被禁用了怎麼辦?告訴你方法和原因
    很多 蘋果 用戶在使用蘋果手機的時候,都會反映自己的手機ID被禁用了。這一種情況主要都是出現在水貨手機當中。當然對於手機的不合理使用,也會造成蘋果手機id被禁用了。蘋果手機ID被禁用之後,很多的應用都會用不了。那麼接下來,小編就來給大家介紹一下之所以會造成蘋果手機id被禁用了的原因,以及蘋果手機id被禁用了怎麼辦的相關內容吧。
  • 蘋果帳號Apple ID帳號如何申請?
    用Apple蘋果產品的同學,你們都有Apple ID帳號吧。我們在iphone、ipad和ipod上下載安裝和使用任何的app應用軟體以及遊戲,都需要一個Apple  ID帳號的支持。有很多朋友剛剛接觸Apple產品的時候都不曉得如何得到一個蘋果帳號Apple  ID帳號,小編第一次使用iphone也是委託朋友幫我申請Apple  ID帳號。在IE瀏覽器中打開這個apple id註冊地址,在頁面中點擊右下角的「創建Apple ID」按鈕。根據要求填寫帳號信息,其中密碼需要字母大寫的。
  • 中國研究者破解Face ID漏洞
    近日,在拉斯維加斯舉行的2019年黑帽網絡安全美國大會上,來自騰訊的中國研究人員利用利用一副眼鏡騙過了蘋果Face ID人臉識別系統的安全認證,成功登陸手機,並且在大會現場向大家展示了整個操作過程。一副眼鏡就能解鎖?
  • ApacheShiro身份驗證繞過高危漏洞的預警通報
    近日,Apache官方公布了Apache Shiro身份驗證繞過高危漏洞和Apache Dubbo反序列化高危漏洞。遠程攻擊者通過Apache Shiro身份驗證繞過高危漏洞可繞過身份驗證,通過Apache Dubbo反序列化高危漏洞可造成惡意代碼執行。
  • 淘寶上那些解蘋果ID的是什麼原理?網友:別傻了,那都是騙人的!
    淘寶上面所謂的解id鎖其實分兩種,軟解和硬解。軟體破解就是用各種方法去騙原機主的密碼,因為屏幕上有id信箱,就可以聯繫到原主人,冒充官方給假網站說手機找到了讓原機主驗證密碼之類的騙。郵箱不好騙就打電話,一樣的手段就是手機找到了或者手機在哪出現了給假網址釣魚。