آسیب‌پذیری در ویژگی ورود با اپل می‌تواند برای به خطر انداختن هر حسابی مورد استفاده قرار گیرد

محقق هندی امنیت سایبری، باووک جین، برای کشف یک آسیب پذیری خطرناک در شناسه ویژگی Sign in with Apple، 100 دلار جایزه دریافت کرد.

آسیب‌پذیری در ویژگی ورود با اپل می‌تواند برای به خطر انداختن هر حسابی مورد استفاده قرار گیرد

ما در مورد آسیب‌پذیری صحبت می‌کنیم که می‌تواند به مهاجمان اجازه دهد کنترل حساب‌های قربانیان در برنامه‌ها و سرویس‌هایی را که از ابزار Sign in with Apple برای مجوز استفاده می‌کنند، در دست بگیرند. به عنوان یادآوری، ورود با اپل یک مکانیسم احراز هویت حفظ حریم خصوصی است که به شما امکان می دهد بدون افشای آدرس ایمیل خود وارد برنامه ها و سرویس های شخص ثالث شوید.

فرآیند احراز هویت ورود با اپل یک رمز وب JSON را ایجاد می کند که حاوی اطلاعات حساسی است که یک برنامه شخص ثالث از آن برای تأیید هویت کاربر وارد شده استفاده می کند. بهره برداری از آسیب پذیری ذکر شده به مهاجم اجازه می دهد تا یک توکن JWT مرتبط با شناسه هر کاربر را جعل کند. در نتیجه، یک مهاجم می‌تواند از طریق عملکرد «ورود با اپل» به نمایندگی از قربانی در سرویس‌ها و برنامه‌های شخص ثالثی که از این ابزار پشتیبانی می‌کنند، وارد شود.

این محقق ماه گذشته این آسیب‌پذیری را به اپل گزارش داد و از آن زمان اصلاح شده است. علاوه بر این، کارشناسان اپل تحقیقاتی را انجام دادند که طی آن هیچ موردی پیدا نشد که این آسیب‌پذیری توسط مهاجمان در عمل مورد استفاده قرار گرفته باشد.



منبع: 3dnews.ru

اضافه کردن نظر