Світ

В системі авторизації Apple знайшли небезпечну вразливість

У 2019 році компанія Apple представила власну систему авторизації Sign in with Apple в ролі альтернативи довгим паролям і даним акаунтів соціальних мереж.

Але під час недавнього вивчення нового алгоритму фахівці з кібербезпеки знайшли в цьому методі критичну вразливість, і повідомили про можливість “викрадення” облікових записів власників iOS-ґаджетів.

Дослідник Бхавук Джайн в процесі вивчення алгоритму авторизації “Вхід з Apple” виявив, що використовуючи вразливості в системі, зловмисники могли отримати несанкціонований доступ до додатків і конфіденційної інформації користувачів. За його словами, така “діра” могла привести до перехоплення облікових записів Apple ID на пристроях під управлінням iOS, розповідає ubergizmo.

Як працює “Вхід з Apple”
Сама функція працює аналогічно OAuth 2.0. Існує два можливих способи аутентифікації: за допомогою JWT (JSON Web Token) або коду, згенерованого сервером Apple, який потім використовується для генерації JWT.

Експерт зауважив, що може запитати JWT для будь-якого ідентифікатора електронної пошти, і коли підпис цих токенів було перевірено з використанням відкритого ключа Apple, вони виявилися дійсними. Це означає, що зловмисник може підробити JWT, зв’язавши з ним будь-який ідентифікатор електронної пошти та отримавши доступ до облікового запису жертви.

Скільки користувачів були потенційними жертвами
Фахівець наголосив, що виявлена вразливість особливо критична, оскільки її використання хакерами могло привести до того, що користувач міг повністю втратити контроль над особистою обліковим записом. З огляду на те, що Apple зробила подібну авторизацію обов’язковою для додатків з App Store, потенційна аудиторія вразливих користувачів була значною.

Проблему вже вирішили?
Так. Сама вразливість була виявлена ще ​​у квітні 2020 року. За заявою представників Apple, розробники компанії оперативно переглянули алгоритми авторизації і вже встигли її усунути. Крім того, вони запевнили, що за час роботи функції Sign in with Apple не відбулося жодного витікання або спроби злому акаунтів користувачів Apple ID.

Nadvirnyanska

Recent Posts

“Ніхто в Україні не готувався до такої зміни температури, мороз вдарить у цих областях”: де буде дощ і потужна злива?

Атмосферний фронт приніс в Україну потепління та погоду без опадів. Синоптики пояснили, чи варто хоч…

2 тижні ago

У Дубаї загинула 20-річна українська модель (ФОТО)

Стало відомо про загибель 20-річної української моделі. Про це повідомляють у телеграм-каналах. Марія Ковальчук зникла…

2 тижні ago

Шквали, зливи і аномальна спека: весна та літо здивують погодою

Літо розпочнеться у травні Літня погода в Україні може прийти раніше, ніж зазвичай, а стійке…

2 тижні ago

“Істерія! Кого залишать на мирній території від ТЦК з 1 квітня в Україні?”

Відстрочка від призову на військову службу за призовом під час мобілізації, на особливий період надається…

2 тижні ago

Штрафи за перевищення швидкості: водіям озвучили суми на 2025 рік

Перевищення швидкості може коштувати українцям суму до 1700 грн Правила дорожнього руху в Україні 2025…

2 тижні ago

Помер хлопець, якого вдарило струмом на даху електрички

У столиці помер 12-річний хлопець Назар, якого вдарило струмом на даху електрички. 12-річний Назар боровся…

2 тижні ago