Світ

В системі авторизації Apple знайшли небезпечну вразливість

У 2019 році компанія Apple представила власну систему авторизації Sign in with Apple в ролі альтернативи довгим паролям і даним акаунтів соціальних мереж.

Але під час недавнього вивчення нового алгоритму фахівці з кібербезпеки знайшли в цьому методі критичну вразливість, і повідомили про можливість “викрадення” облікових записів власників iOS-ґаджетів.

Дослідник Бхавук Джайн в процесі вивчення алгоритму авторизації “Вхід з Apple” виявив, що використовуючи вразливості в системі, зловмисники могли отримати несанкціонований доступ до додатків і конфіденційної інформації користувачів. За його словами, така “діра” могла привести до перехоплення облікових записів Apple ID на пристроях під управлінням iOS, розповідає ubergizmo.

Як працює “Вхід з Apple”
Сама функція працює аналогічно OAuth 2.0. Існує два можливих способи аутентифікації: за допомогою JWT (JSON Web Token) або коду, згенерованого сервером Apple, який потім використовується для генерації JWT.

Експерт зауважив, що може запитати JWT для будь-якого ідентифікатора електронної пошти, і коли підпис цих токенів було перевірено з використанням відкритого ключа Apple, вони виявилися дійсними. Це означає, що зловмисник може підробити JWT, зв’язавши з ним будь-який ідентифікатор електронної пошти та отримавши доступ до облікового запису жертви.

Скільки користувачів були потенційними жертвами
Фахівець наголосив, що виявлена вразливість особливо критична, оскільки її використання хакерами могло привести до того, що користувач міг повністю втратити контроль над особистою обліковим записом. З огляду на те, що Apple зробила подібну авторизацію обов’язковою для додатків з App Store, потенційна аудиторія вразливих користувачів була значною.

Проблему вже вирішили?
Так. Сама вразливість була виявлена ще ​​у квітні 2020 року. За заявою представників Apple, розробники компанії оперативно переглянули алгоритми авторизації і вже встигли її усунути. Крім того, вони запевнили, що за час роботи функції Sign in with Apple не відбулося жодного витікання або спроби злому акаунтів користувачів Apple ID.

Nadvirnyanska

Recent Posts

Як списати борги за комуналку: має знати кожен

Важлива інформація для українців, які мають борги за комуналку Багато українців через важкий час не…

4 години ago

«Будемо чути про гучні смерті людей, які знищували Україну»: Коли Вищі сили покарають росію

Відьма зробила прогноз Тарологиня та відьма Тетяна Гай спрогнозувала, що на росію чекає нещасливе майбутнє.…

5 години ago

“Бусифікувати” усіх, а хто відкуповується – на передову в першу чергу”: гостра заява військової

Керівниця медичної служби 108-го окремого батальйону "Вовки Да Вінчі" 59-ї бригади, дівчина загиблого Героя України…

6 години ago

“Несамовитий мороз і лютий снігопад накриють області, в Україну пре шалений вітер і дощ”: де буде холод у -15 градусів

Складні погодні умови, що склалися 21 листопада майже по всій Україні, наприкінці тижня охоплять усі…

7 години ago

Трьом мільйонам українців з інвалідністю приготуватися: Рада розігнала МСЕК – у МОЗ попередили, що тепер буде

Реформа орієнтована не лише на встановлення статусу інвалідності, а й на підтримку реабілітації та відновлення…

8 години ago

Батьки остовпіли: тепер за покарання дитини буде суд та штраф

На Калущині покарали батька за те, що він ставив сина на гречку У Калуському міськрайонному…

9 години ago