苹果手机出现新严重漏洞:账户被接管
据外媒报道,研究人员 Bhavuk Jain 在四月份发现了一个严重的「使用 Apple 登录」漏洞,该漏洞可能导致某些用户帐户被接管。值得一提的是,这个 Bug 特定于使用“通过苹果登录”功能且未实施其它安全措施的第三方应用。
Jain 指出「使用 Apple 登录」是通过 JWT(JSON Web 令牌)或苹果服务器生成的代码对用户进行身份验证的。 然后,苹果提供给用户选择共享与他们的 Apple ID 绑定的电子邮件或私有中继电子邮件地址的选项,这将创建用于登录用户的 JWT。
然后 Jain 发现,一旦请求了用于 Apple ID 电子邮件和专用中继电子邮件地址的 JWT,并且使用苹果的公钥验证了令牌的签名,它就会「显示为有效」。 如果尚未发现该错误,则可以创建一个 JWT 并将其用于访问一个人的帐户。
Jain 在接受 The Hacker News 采访时谈到了该漏洞的严重性:
此漏洞的影响非常关键,因为它可能允许完整的帐户接管。许多开发人员已将「使用 Apple 登录」集成在一起,因为对于支持其它社交登录的应用是强制性的。 仅举几例「使用 Apple 登录」功能的应用-Dropbox,Spotify,Airbnb,Giphy(现已被 Facebook 收购)。
根据 Jain 的说法,苹果对此进行了调查,得出的结论是,在修补漏洞之前,没有任何帐户使用此方法被破坏。而根据苹果的 Apple Security Bounty Program(安全奖励赏金)计划,Jain 因报告该漏洞而获得了100000美元的奖励。
- 李佳琦带货iPhone 11/SE:官方渠道、打八折
- 苹果手机出现新严重漏洞:账户被接管
- 4399/限量1万套 王自健种草OPPO Ace2 EVA限定版:六一开抢
- 史上最深度的定制机!OPPO Ace2 EVA限定版发布:4399元/限量1万套
- 刘作虎:一加将扩充产品线,为更多用户带来好产品
- 5G手机门槛降至1500元,Redmi 10X系列手机1599元起售价加速5G普及
- 全球3500万用户量达成 realme 真我X50 Pro 玩家版等八款潮玩新品亮相
- Galaxy Note20+?三星新机现身3C认证页面:配4370mAh电池
- 覆盖7大手机品牌近4亿安卓用户,“互传联盟”让分享更容易
- 麒麟820配90Hz屏,游戏玩家必买的5G神机荣耀X10来了
- 1.尼康首款全画幅无反相机Z7试拍体验:比索尼还强?
- 2.荣耀30系列的惊艳绝伦,让荣耀为其举办了一场秀
- 3.谷歌Pixel 3 XL再遭泄露:乌克兰黑市出售 每个2000美元
- 4.荣耀30S正式发布:麒麟820 5G SoC/6400万像素AI四摄/40W超级快充
- 5.OPPO Reno3系列正式发布 绿厂正式开启全民5G时代
- 6.OPPO R17系列正式发布 领略时尚与科技大秀
- 7.OPPO Ace2 5G正式发布 65W+40W无线急速充电组合
- 8.佳能携手teamLab见证摄影与艺术碰撞创造影像之美
- 9.生活还将继续 小米10如期而至 定档2.13
- 10.4G价格买5G旗舰手机,小米发布三频段全网通小米9 Pro 5G手机3699元起