Новости

Охотник за насекомыми вознагражден $ 100K Apple Inc. |Бхавук Джайн

Apple наградила охотника за головами $100,000 для поиска и сообщения о критической проблеме безопасности, которая может привести к захват сторонних учетных записей пользователей.

Исследователь Бхавук Джайн discovered the vulnerability in the “Войти через Apple” feature, функция разработчика, которая позволяет пользователям входить в службы с помощью Apple ID.

Sign in with Apple was introduced to improve privacy and create sign-in procedures for third-party websites and apps using Apple’s ID and two-factor authentication processes, в то же время удерживая отслеживание в страхе.

Однако, Джайн нашел способ обойти механизмы аутентификации и захватить сторонние учетные записи пользователей., just by knowing a target’s email ID.

Согласно bug bounty hunter, брешь в безопасности существовала из-за того, как производитель iPad и iPhone обрабатывал запросы проверки пользователей на стороне клиента..

Пользователи могут быть аутентифицированы Apple через веб-токен JSON. (JWT) или код, сгенерированный сервером.

Пользователи могут выбрать, передавать ли свой электронный адрес третьему лицу в процессе аутентификации..

Если адрес электронной почты скрыт, Apple генерирует токен JWT, содержащий эту информацию, который затем используется сторонней службой для аутентификации пользователя..

Однако, исследователь обнаружил конфликт проверки в том, как Apple обрабатывает запросы JWT по сравнению с аутентификацией, предоставляемой, когда пользователь входит в свою учетную запись перед запуском запросов..

Он обнаружил, что может запросить JWT для любого идентификатора электронной почты от Apple, и когда подпись этих токенов была проверена с помощью

Apple’s public key, они оказались действительными.

This means an attacker could forge a JWT by linking any email ID to it and gaining access to the victim’s account.

Уязвимость исправлена..

Суяш

Это Суяш из Индии. Кибербезопасность с энтузиазмом, YouTuber, Blogger, Фрилансер и пентестер. Он обычно пишет статьи, чтобы поделиться своими знаниями с миром.

Недавние Посты

Лучшие приложения и программное обеспечение для начинающих музыкантов

С появлением многих технологических тенденций, все отрасли пожинают плоды. Different technologies

2 years ago

верхний 9 Советы, как обезопасить себя при игре в Интернете

Online gaming is the latest normal in today’s fast-paced digital world. The internet now offers

2 years ago

Плюсы и минусы получения налогового продления для вашего финтех-бизнеса

Налоговый сезон: время года, которого боятся многие люди и компании. The weight of ensuring

2 years ago

верхний 5 Games Which Became Most Popular in 2023 – Detailed Review!

As we enter in the final months of 2023, we can talk more clearly about

2 years ago

Станет ли легенда Minecraft когда-нибудь бесплатной??

С момента его выпуска в 2011, Minecraft has become one of the most played video games

2 years ago

Можно ли играть в Minecraft Java на Xbox?

Minecraft активен уже более десяти лет, and in that time it has

2 years ago

This website uses cookies.