Уязвимость в функции «Вход с Apple» могла использоваться для взлома любых аккаунтов

1 июня 2020

За обнаружение опасной уязвимости в функции «Вход с Apple» индийский исследователь Бхавук Джайн (Bhavuk Jain), работающий в сфере информационной безопасности, получил вознаграждение в размере $100 000. Данная функция используется владельцами устройств Apple для безопасной авторизации в сторонних приложениях и сервисах с помощью персонального идентификатора.

Речь идёт об уязвимости, использование которой могло позволить злоумышленникам взять под контроль учётные записи жертв в приложениях и сервисах, для авторизации в которых использовался инструмент «Вход с Apple». Напомним, функция «Вход с Apple» представляет собой механизм аутентификации с сохранением конфиденциальности, который позволяет регистрироваться в сторонних приложениях и сервисах, не раскрывая адреса электронной почты.

В процессе аутентификации с помощью функции «Вход с Apple» происходит генерация JSON Web Token, который содержит в себе конфиденциальную информацию, используемую сторонним приложением для подтверждения личности вошедшего в систему пользователя. Эксплуатация упомянутой уязвимости позволяла злоумышленнику подделать токен JWT, связанный с идентификатором любого пользователя. В результате злоумышленник мог получить возможность авторизоваться через функцию «Вход с Apple» от имени жертвы в сторонних сервисах и приложениях, поддерживающих данный инструмент.

Исследователь сообщил в Apple об обнаруженной уязвимости в прошлом месяце и к настоящему моменту она уже была устранена. Кроме того, специалисты Apple провели расследование, в ходе которого не было обнаружено ни одного случая, когда данная уязвимость использовалась злоумышленниками на практике.

3dnews

Хочешь узнать больше - читай отзывы

← Вернуться на предыдущую страницу

Читайте также:

Казахстан відновив відвантаження нафти у порту Новоросійська 28 июля 2026

Відновлення прийому нафти дозволяє нафтодобувним компаніям відновити експортні операції через морський термінал.

Суд обрав запобіжний захід організатору виставки на Київщині, по якій вдарила Росія 28 июля 2026

Суд обрав запобіжний захід організатору виставки на Київщині, по якій вдарила Росія. Усі подробиці Підозрюваному загрожує до восьми років позбавлення волі

На оголошення про продаж украдених даних тепер припадає майже половина пропозицій у даркнеті 28 июля 2026

Фахівці центру моніторингу та реагування на кібератаки RED Security SOC (входить до МТС) вивчили близько 80 тисяч оголошень на тіньових ресурсах з метою дослідження структури та динаміки нелегального ринку кіберпослуг. В результаті було встановлено, що близько половини від загальної кількості оновлень пов'язані з продажем витоків баз даних. До трійки лідерів увійшли оголошення про продаж зламаних акаунтів для різних платформ та шкідливого програмного забезпечення.

 

Вас могут заинтересовать эти отзывы

Бандик О.А. 5.0
Бандик О.А.

Отзывов: 1

MAJESTIC MARVEL s.r.o.  
MAJESTIC MARVEL s.r.o.

Отзывов: 1

Каталог отзывов





×

Выберите область поиска

  • Авто
  • Одяг / аксесуари
  • Роботодавці
  • Інше