Світ

В системі авторизації Apple знайшли небезпечну вразливість

У 2019 році компанія Apple представила власну систему авторизації Sign in with Apple в ролі альтернативи довгим паролям і даним акаунтів соціальних мереж.

Але під час недавнього вивчення нового алгоритму фахівці з кібербезпеки знайшли в цьому методі критичну вразливість, і повідомили про можливість “викрадення” облікових записів власників iOS-ґаджетів.

Дослідник Бхавук Джайн в процесі вивчення алгоритму авторизації “Вхід з Apple” виявив, що використовуючи вразливості в системі, зловмисники могли отримати несанкціонований доступ до додатків і конфіденційної інформації користувачів. За його словами, така “діра” могла привести до перехоплення облікових записів Apple ID на пристроях під управлінням iOS, розповідає ubergizmo.

Як працює “Вхід з Apple”
Сама функція працює аналогічно OAuth 2.0. Існує два можливих способи аутентифікації: за допомогою JWT (JSON Web Token) або коду, згенерованого сервером Apple, який потім використовується для генерації JWT.

Експерт зауважив, що може запитати JWT для будь-якого ідентифікатора електронної пошти, і коли підпис цих токенів було перевірено з використанням відкритого ключа Apple, вони виявилися дійсними. Це означає, що зловмисник може підробити JWT, зв’язавши з ним будь-який ідентифікатор електронної пошти та отримавши доступ до облікового запису жертви.

Скільки користувачів були потенційними жертвами
Фахівець наголосив, що виявлена вразливість особливо критична, оскільки її використання хакерами могло привести до того, що користувач міг повністю втратити контроль над особистою обліковим записом. З огляду на те, що Apple зробила подібну авторизацію обов’язковою для додатків з App Store, потенційна аудиторія вразливих користувачів була значною.

Проблему вже вирішили?
Так. Сама вразливість була виявлена ще ​​у квітні 2020 року. За заявою представників Apple, розробники компанії оперативно переглянули алгоритми авторизації і вже встигли її усунути. Крім того, вони запевнили, що за час роботи функції Sign in with Apple не відбулося жодного витікання або спроби злому акаунтів користувачів Apple ID.

Nadvirnyanska

Recent Posts

Українцям безкоштовно вставлятимуть зуби: на яких умовах

Подробиці Українці зможуть безкоштовно зробити протезування зубів Міністерстві охорони здоров'я спільно з Національною службою здоров'я…

1 годину ago

Виплату пенсій зупинено: у ПФУ попередили – потім дадуть за всі місяці, але з умовою

Подробиці Українські пенсіонери із числа ВПО, які не пройшли ідентифікацію, отримають свої кошти, як тільки…

4 години ago

В Україні до єдиного реєстру військовозобов’язаних вноситимуть дані не лише чоловіків, а й жінок – адвокат

До Єдиного реєстру військовозобов'язаних вноситимуть дані не лише чоловіків, а й жінок від 17 до…

5 години ago

Обдеруть до нитки пів країни: нардепи погодили покарання та штрафи за порушення закону про мобілізацію

Правоохоронний комітет Верховної Ради розглянув пропозиції щодо внесення поправок до законопроекту, спрямованого на посилення покарань…

7 години ago

Альтернатива ТЦК та мобілізації: до Ради внесли новий законопроект

В Україні можуть узаконити приватні оборонні компанії Народні депутати України мають намір зробити легальними приватні…

9 години ago

Вліплять штраф: якщо не зробити це перед виїздом машиною

Що необхідно перевірити водіям перед виїздом, щоб не нарватися на штраф Всі водії перед тим…

12 години ago