Новини України та Світу

«Вхід з Apple»: функція виявилася вразливою перед хакерами

Share
Час читання: 2 хв.

Дослідник безпеки Бхавук Джайн виявив небезпечну уразливість в функції «Вхід з Apple». Експлуатація уразливості дозволяє зловмисникові віддалено обійти аутентифікацію і перехопити контроль над обліковими записами цільових користувачів в сторонніх службах і додатках, для авторизації в яких використовувалася функція «Вхід з Apple».

Запущена в минулому році функція «Вхід з Apple» була представлена ​​в якості можливості авторизації зі збереженням конфіденційності, дозволяючи реєструвати облікові записи в сторонніх додатках без розкриття адреси електронної пошти.

Уразливість була пов’язана з тим, як Apple перевіряла користувача на стороні клієнта перед ініціацією запиту з серверів перевірки автентичності Apple. Під час аутентифікації користувача через функцію «Вхід з Apple» сервер генерує JSON Web Token (JWT), що містить конфіденційну інформацію, яку сторонній додаток використовує для підтвердження особи користувача, що увійшов в систему. Хоча компанія просить користувачів увійти в свій обліковий запис Apple перед початком запиту, вона не перевіряла, запитує чи та ж людина JSON Web Token (JWT) на наступному кроці зі свого сервера аутентифікації.

Таким чином, відсутність даної перевірки могло дозволити зловмиснику надати Apple ID, що належить жертві, обманюючи сервери Apple з метою створення корисного навантаження JWT і входу в сторонній сервіс з використанням даних жертви.

За словами фахівця, вразливість може бути проексплуатовано, навіть якщо користувач приховав свій ідентифікатор електронної пошти від сторонніх служб, і може також використовуватися для реєстрації нового облікового запису з ідентифікатором Apple ID жертви.

Бхавук повідомив про свої знахідки команді безпеки Apple в минулому місяці, і компанія виправила дану уразливість.

 

Лужна Софія

Глибокі знання та досвід Софії у сфері технічної підтримки зробили її надійним помічником у вирішенні проблем, а пристрасть до технологій спонукала її ділитися своїми знаннями з іншими за допомогою свого контенту. Як людина, яка щодня працює над усуненням проблем і навчає своїх користувачів користуватися всіма доступними інструментами, маючи лише обліковий запис Google, її висвітлення новин, як правило, зосереджене на наданні читачам більш зручної для користувача точки зору та деяких менш відомих цікавинок на цю тему.

Опублікував
Лужна Софія
  • Останні записи

    Чат-бот Grok-2 від Ілона Маска став безкоштовним: як протестувати його функції

    Функціями новітньої ШІ-моделі Grok-2 тепер можуть скористатися всі користувачі соцмережі X. Чат-бот доступний навіть без…

    16.12.2024

    Nokia 105 і 110 отримали сучасний редизайн та порт USB Type-C

    HMD Global представила два нових кнопкових телефони під брендом Nokia. Друге покоління Nokia 105 4G…

    16.12.2024

    Біткойн встановив новий рекорд у $106,000 після заяви Трампа

    Ціна біткойна досягла рекорду, перевищивши $106,000, після того як обраний президент США Дональд Трамп заявив,…

    16.12.2024

    Експерт назвав ключові критерії вибору бездротової зарядки для iPhone і Android

    Експерт поділився детальними рекомендаціями щодо вибору бездротових зарядок для смартфонів, акцентуючи увагу на ключових аспектах,…

    16.12.2024

    П’ять привабливих бюджетних смартфонів з відмінними IPS-екранами

    Журналісти видання AndroidInsider підготували список з п'яти привабливих смартфонів з якісними IPS-екранами, які доступні за…

    16.12.2024

    Головні особливості нової версії Apple AirTag: що змінилося

    За чутками, вже наступного року Apple випустить нову версію свого пошукового трекера AirTag. У мережі…

    16.12.2024