Apple登录存在漏洞 可远程劫持任意用户帐号

发现一个商机,就看你有没有本事了。帮苹果系统找漏洞,苹果会给你高额奖金。最近印度用户找到“使用Apple ID登录 ”的严重漏洞,苹果奖励10万美金,约合71.3万人民币。

据外媒报道,近日,研究员Bhavuk Jain发现“Apple登录”功能的漏洞可以访问链接的第三方服务上的用户帐户,目前次漏洞已经上报给苹果并得到修复。

外媒《 The Hacker News》介绍,该漏洞依赖于苹果“在从苹果的身份验证服务发起请求之前,先在客户端验证用户”的方式。 Apple登录身份验证过程由服务器生成一个JSON Web令牌,第三方应用程序使用该JSON Web令牌来确认用户的身分。

Bhavuk发现,虽然苹果公司在发起请求之前要求用户先登录到自己的苹果账户,但在下一步的验证服务器上,它并没有验证是否是同一个人在请求JSON Web Token(JWT)。

Bhavuk表示即使你选择隐藏你的电子邮件ID,这个漏洞同样能够生效。即使你选择向第三方服务隐藏你的电子邮件ID,也可以利用该漏洞用受害者的Apple ID注册一个新账户。

“此漏洞的影响非常关键,因为它可能允许帐户完全泄露。许多开发人员已将Apple登录集成在一起,因此Dropbox,Spotify,Airbnb,Giphy等支持此服务的第三方均可能受到影响,”Bhavuk写道。

在他报告了该漏洞之后,苹果已经修复了该问题,并根据其漏洞赏金计划向研究人员支付了10万美元。苹果表示,他们调查了服务器日志,没有发现该漏洞曾被利用过。