苹果隐藏id教程

苹果ID2周前苹果id注册教程8

  据外媒报道,苹果最近向印度漏洞研究人员Bhavuk Jain支付了10万美元的巨额赏金,以奖励其发现的iOS系统中“使用Apple登录”(Sign in with Apple)的严重漏洞。

  苹果方面现在已修补漏洞,该漏洞可使远程攻击者绕过身份验证,并接管使用“使用Apple登录”选项注册的第三方服务和应用程序上目标用户的帐户。

  去年在苹果公司的WWDC会议上启动的“使用Apple登录”功能,作为保护隐私登录机制被引入iOS系统,该机制允许用户使用第三方应用程序注册帐户,而无需透露其实际电子邮件地址(也用作苹果ID)。

  Bhavuk Jain在接受采访时透露,他发现的漏洞存在于Apple启动来自苹果认证服务器的请求之前,在客户端上验证用户的过程中。

  对于那些不知道的用户,服务器在通过“使用Apple登录”对用户进行身份验证时,会生成JSON Web令牌(JWT),其中包含第三方应用程序用来确认登录用户身份的机密信息。

  Bhavuk发现,尽管Apple要求用户在发起请求之前先登录其Apple帐户,但并未验证是否是同一个人,在下一步从身份验证服务器请求JSON Web令牌(JWT)。

  因此,该机制缺少的验证可能允许攻击者提供属于受害者单独的Apple ID,从而诱骗Apple服务器生成有效的JWT有效负载,该有效负载可以使用受害者的身份登录到第三方服务。

  “我发现我可以向JWT请求来自Apple的任何电子邮件ID,当使用Apple的公钥验证了这些令牌的签名后,它们就显示为有效。这意味着攻击者可以通过链接任何Email ID并获得访问权限来伪造JWT,从而获得受害者的帐户。”

  研究人员证实,即使用户选择从第三方服务中隐藏电子邮件ID苹果隐藏id教程,该漏洞仍然有效,并且该漏洞还可以利用受害者的Apple ID来注册新帐户。

  “此漏洞的影响非常严重,因为它可能会导致整个帐户被接管。许多开发人员已将“使用Apple登录”集成在一起,因为对于支持其他社交登录的应用程序来说,它是强制性的。举几个使用“使用Apple登录”的用户为例- Dropbox,Spotify,Airbnb,Giphy(现已被Facebook收购)。” Bhavuk补充说。

  尽管该漏洞存在于Apple端代码,但研究人员表示,某些向其用户提供“使用Apple登录”的服务和应用程序可能已经在使用二次身份验证功能,从而可以缓解用户登录中的漏洞问题。

  Bhavuk上个月向苹果安全团队报告了此问题,该公司现在已修复此漏洞。作为回应,除了向研究人员支付赏金之外,苹果公司还确认已对他们的服务器日志进行了调查,发现该漏洞并未被利用来破坏任何帐户。(雷锋网雷锋网雷锋网)

相关文章

苹果5换id教程

苹果5换id教程

  此前版本的系统,有部分用户反馈称,在OTA升级后报告了糟糕的电池续航,iPhone 11在24小时内消耗了80%的电量,而屏幕开启时间却仅为2小时,iPhone 13 Pro Max也...

苹果id怎么设置教程

苹果id怎么设置教程

  苹果公司一直在努力提高其操作系统和设备的安全性,黑客已经越来越难为 iOS 创建越狱工具。不过 palera1n 团队通过不懈努力,近日发布了一个...

查询苹果隐藏id教程

查询苹果隐藏id教程

  iOS 15 目前仍处于测试版阶段,尽管整体稳定性已经比之前强出不少,但小问题依然存在,包括应用闪退、UI 界面错位等问题依然需要在未来的测试版更新中修复。   iO...

苹果游戏id设置教程

  IT之家获悉,苹果上周也停止了签署验证 iOS 14.8,这意味着 iOS 15.0.1 是目前唯一公开的 iOS 版本,已经升级到 iOS 15 的用户也无法再降级到 iOS 14....

 1