欧美日韩激情电影,久久亚洲精品毛片,日日夜夜天天综合入口,亚洲激情六月丁香

您的位置: 首頁 >互聯網 >

一名安全研究員在登錄Apple的過程中發現了一個關鍵漏洞

2022-09-12 16:15:21 編輯:陸宏婷 來源:
導讀 一位名為Bhavuk Jain的安全研究員剛收到一張價值盧比的巨額支票。根據錯誤賞金計劃,從Apple獲得了75,000,000美元(100,000美元)。他在登錄...

一位名為Bhavuk Jain的安全研究員剛收到一張價值盧比的巨額支票。根據錯誤賞金計劃,從Apple獲得了75,000,000美元(100,000美元)。他在登錄Apple的過程中發現了一個關鍵漏洞,以下是詳細信息。

安全研究員贏得盧比。 75萬人為發現缺陷

根據報告,該漏洞將允許黑客登錄到使用Apple的Apple登錄功能進行身份驗證的用戶帳戶。現在,這被視為零日漏洞,該公司已經解決了該問題。在解決此問題之前,Apple確實對此案進行了調查,以確定是否存在對該錯誤的任何濫用,沒有發現任何錯誤。

零日漏洞是指從發現漏洞到第一次攻擊之間有零天的時間間隔。現在看來,這種敏感性并沒有被任何人濫用。此錯誤可能導致重大網絡,蘋果用戶可能因此失去了對Facebook,Spotify,Dropbox,Giphy和Airbnb 等應用和服務的控制。

用戶可以通過使用JWT(JSON Web令牌)或Apple服務器生成的代碼(再次用于生成JWT)來使用“通過Apple注冊”進行身份驗證。在該過程的第二步中,用戶可以選擇與應用程序開發人員共享或不共享Apple ID。

如果用戶選擇了第二個選項,則系統將自動生成另一個用戶特定的Apple中繼ID。Apple生成的JWT代碼包含此電子郵件ID,可用于登錄應用程序。不僅如此,Jain還發現,可以通過任何電子郵件ID請求JWT,以及何時使用Apple的公鑰驗證簽名。

此功能將使攻擊者可以通過鏈接電子郵件ID來偽造JWT,從而無需實際擁有憑據即可訪問用戶帳戶,這可能導致完全帳戶被接管。該公司在2019年重新密封了Apple注冊功能,以便為第三方應用程序提供更多謹慎的登錄選項。許多應用程序選擇了此功能,從而為用戶提供了便捷的注冊過程。

Bhavuk Jain在一份聲明中說:“該漏洞可能導致該第三方應用程序上的用戶帳戶被完全帳戶接管,而不論受害者是否擁有有效的Apple ID,并且Apple根據Apple Security Bounty計劃支付了100,000美元。” 賈恩(Jain)是按職業劃分的全棧移動應用程序開發人員,也是一位專職的賞金獵人,他致力于使互聯網成為每個人都更安全的地方。


免責聲明:本文由用戶上傳,如有侵權請聯系刪除!

精彩推薦

圖文推薦

點擊排行

2016-2022 All Rights Reserved.平安財經網.復制必究 聯系QQ280 715 8082   備案號:閩ICP備19027007號-6

本站除標明“本站原創”外所有信息均轉載自互聯網 版權歸原作者所有。

主站蜘蛛池模板: 辽源市| 张家川| 贵德县| 哈巴河县| 定边县| 南充市| 东海县| 滕州市| 都匀市| 上杭县| 盐山县| 武平县| 涟源市| 广宁县| 射洪县| 永济市| 滕州市| 玛多县| 旅游| 太白县| 乳山市| 黔西县| 新龙县| 新平| 临武县| 广昌县| 南投县| 庆阳市| 平乐县| 泰和县| 囊谦县| 长乐市| 泽库县| 黑龙江省| 庆城县| 布拖县| 五原县| 长春市| 信阳市| 柳林县| 南陵县|