Вход на сайт с помощью учетной записи Apple оказался небезопасным

1 0 Вход на сайт с помощью учетной записи Apple оказался небезопасным

Исследователь по кибербезопасности из Дели Бхавук Джайн сообщил о найденной им уязвимости в популярной функции Apple, которая позволяет войти на ряд сайтов, используя свою учетную запись Apple ID. Результаты исследования Джайна опубликованы в его блоге.

Речь идет о функции «Вход с Apple», которая была запущена в прошлом году.

Как следует из официального сайта компании, «это быстрый, простой и более безопасный способ входа в программы и на веб-сайты с помощью уже имеющегося идентификатора Apple ID».

Если на веб-сайте или в приложении есть кнопка «Вход с Apple», это означает, что пользователю не нужно еще раз регистрироваться для входа и создавать новый пароль — достаточно просто подключиться с помощью учетной записи Apple. Эта функция была запущена компанией для «сохранения конфиденциальности и контроля личных данных».

Как выяснил Бхавук Джайн, использование этой функции не только не гарантировало конфиденциальность, но и могло привести к более печальным последствиям, например, краже персональной информации. 

«Что, если я скажу, что идентификатор вашей электронной почты — это все, что мне нужно, чтобы захватить ваш аккаунт на вашем любимом сайте или приложении? Звучит страшно, правда? Мне позволила сделать это ошибка в функции «Вход с Apple», — пишет исследователь в своем блоге.

Оказалось, что в процессе аутентификации при помощи учетной записи Apple сервер генерирует токен JSON Web Token (JWT), в котором содержится конфиденциальная информация. Джайн обнаружил, что может запросить JWT для идентификатора любого электронного адреса, связанного с аккаунтом Apple, а затем выдать его за действительный токен, таким образом получая доступ к профилю на выбранном сайте или приложении.

«Последствия этой уязвимости были весьма критичными, поскольку она позволяла получить полный доступ к чужому аккаунту. Многие разработчики интегрировали в свои программы функцию «Вход с Apple», поскольку это является обязательным требованием для приложений, поддерживающих другие учетные записи социальных сетей. Среди них — Dropbox, Spotify, Airbnb, Giphy (принадлежит Facebook)», — пишет исследователь.

По словам Бхавука Джайна, он заявил о найденной им уязвимости в Apple еще в апреле — с тех пор она была устранена. В рамках программы bug bounty, предусматривающей вознаграждение для человека, который найдет брешь в системе безопасности, компания из Купертино выплатила Джайну $100 тыс. Как утверждает Apple, в рамках проведенного расследования было обнаружено, что ни один аккаунт пользователя не был скомпрометирован при помощи найденной Джайном уязвимости. 

Ранее стало известно, что Apple выпустила новую версию своей операционной системы iOS 13.5. В ней появилась функция, позволяющая получить доступ к iPhone с помощью Face ID, если владелец устройства носит маску в связи с пандемией коронавируса. Теперь для получения доступа к своему iPhone с функцией Face ID достаточно сделать свайп вниз, после чего система моментально предложит использовать кодовую комбинацию вместо ожидания сканера.

Источник: www.Gazeta.ru

Похожие статьи

Apple откажется от процессоров Intel

Apple планирует использовать в ноутбуках Mac чипы собственного производства, отказавшись от устройств компании Intel, с которой сотрудничала около 15 лет. Ожидается, что...

10.06.20 1 1

Нелепая ошибка могла привести к взлому любого аккаунта Apple

Исследователь Бхавук Джейн (Bhavuk Jain) обнаружил неожиданную брешь в безопасности на устройствах от компании, которая на безопасности помешана.

01.06.20 1 1

Экс-сотрудник требует наказать Apple за прослушку с помощью Siri

Экс-сотрудник Apple, который в прошлом году анонимно рассказал журналистам о тайной прослушке владельцев iPhone с помощью Siri, решил довести это дело до конца - он...

21.05.20 3 1

Apple выпустила "коронавирусное" обновление iOS для iPhone

Отчаянные "коронавирусные" времена требуют отчаянных мер - компания Apple выпустила очередной апдейт своей операционной системы iOS, который позволяет разблокировать...

21.05.20 5 1

Apple отказалась предоставлять властям США доступ к данным устройств

Компания Apple отказалась предоставить постоянный доступ к данным своих пользователей, отметив, что готова сотрудничать с властями США в рамках расследований...

19.05.20 2 1

В iPhone 12 будет установлен экран с частотой 120 Гц

Инсайдеры сообщают, что у флагманской модели из линейки iPhone 12 появится экран с частотой 120 Гц, что станет настоящим прорывом для Apple - ранее подобным дисплеем мог...

12.05.20 4 1

Самое интересное в рубрике