Новини України та Світу

«Вхід з Apple»: функція виявилася вразливою перед хакерами

Share
Час читання: 2 хв.

Дослідник безпеки Бхавук Джайн виявив небезпечну уразливість в функції «Вхід з Apple». Експлуатація уразливості дозволяє зловмисникові віддалено обійти аутентифікацію і перехопити контроль над обліковими записами цільових користувачів в сторонніх службах і додатках, для авторизації в яких використовувалася функція «Вхід з Apple».

Запущена в минулому році функція «Вхід з Apple» була представлена ​​в якості можливості авторизації зі збереженням конфіденційності, дозволяючи реєструвати облікові записи в сторонніх додатках без розкриття адреси електронної пошти.

Уразливість була пов’язана з тим, як Apple перевіряла користувача на стороні клієнта перед ініціацією запиту з серверів перевірки автентичності Apple. Під час аутентифікації користувача через функцію «Вхід з Apple» сервер генерує JSON Web Token (JWT), що містить конфіденційну інформацію, яку сторонній додаток використовує для підтвердження особи користувача, що увійшов в систему. Хоча компанія просить користувачів увійти в свій обліковий запис Apple перед початком запиту, вона не перевіряла, запитує чи та ж людина JSON Web Token (JWT) на наступному кроці зі свого сервера аутентифікації.

Таким чином, відсутність даної перевірки могло дозволити зловмиснику надати Apple ID, що належить жертві, обманюючи сервери Apple з метою створення корисного навантаження JWT і входу в сторонній сервіс з використанням даних жертви.

За словами фахівця, вразливість може бути проексплуатовано, навіть якщо користувач приховав свій ідентифікатор електронної пошти від сторонніх служб, і може також використовуватися для реєстрації нового облікового запису з ідентифікатором Apple ID жертви.

Бхавук повідомив про свої знахідки команді безпеки Apple в минулому місяці, і компанія виправила дану уразливість.

 

Лужна Софія

Глибокі знання та досвід Софії у сфері технічної підтримки зробили її надійним помічником у вирішенні проблем, а пристрасть до технологій спонукала її ділитися своїми знаннями з іншими за допомогою свого контенту. Як людина, яка щодня працює над усуненням проблем і навчає своїх користувачів користуватися всіма доступними інструментами, маючи лише обліковий запис Google, її висвітлення новин, як правило, зосереджене на наданні читачам більш зручної для користувача точки зору та деяких менш відомих цікавинок на цю тему.

Опублікував
Лужна Софія
  • Останні записи

    Google фінансово підтримує незайнятих співробітників, щоб запобігти їхньому переходу до конкурентів

    В умовах жорсткої конкуренції Google змушена цілий рік виплачувати деяким фахівцям зі штучного інтелекту кошти…

    08.04.2025

    Ціна Samsung Galaxy S25 Edge в Європі: що очікувати від флагмана

    Samsung Galaxy S25 Edge має надійти у продаж 13 травня, а поки що новинка була…

    08.04.2025

    iPhone 17 Air здивує дизайном: у мережі з’явилися якісні фото макета

    Інсайдер Majin Bu поділився новими фотографіями, на яких з'являється макет iPhone 17 Air, створений на…

    08.04.2025

    Три дні падіння: Apple втратила $638 млрд, iPhone у США можуть значно подорожчати

    Загроза підвищення імпортних мит на товари з Китаю до США до 54% ​​очевидна для компанії…

    08.04.2025

    Інсайдер показував можливий редизайн iOS 19 у стилі visionOS

    Блогер і відомий інсайдер Джон Проссер продемонстрував оновлені рендери інтерфейсу iOS 19. Це не реальні…

    08.04.2025

    Названі смартфони, які не варто купувати у 2025 році

    Ми підготували добірку з п’яти смартфонів, які експерти не радять купувати навесні 2025 року. Першим…

    08.04.2025