「Sign in with Apple」爆漏洞!苹果证实已修复 研究人员获300万奖金-中国真实灵异事件

「Sign in with Apple」爆漏洞!苹果证实已修复 研究人员获300万奖金 时间:2020年06月01日 19:22:55

「Sign in with Apple」爆漏洞!苹果证实已修复 研究人员获300万奖金

Bhavuk Jain指出,Sign in with Apple是透过JSON Web Token(JWT)或苹果伺服器生成的程式码对用户进行身分验证,接着,苹果将让用户自行选择要共享Apple ID资讯或另建一个中继ID,而这个中继ID即是攻击者得以存取用户帐号权限的破口。

在Bhavuk Jain回报给苹果后,苹果已修了该漏洞,并根据其漏洞赏金计画,向Bhavuk Jain支付了10万美元(约新台币301万元)奖金。据苹果说法,根据该公司的调查,没有证据显示已有骇客透过该漏洞进行攻击。

▲▼Sign in with Apple。(图/达志影像/美联社)

▲苹果于去年6月的开发者大会(WWDC)上推出了「Sign in with Apple」功能。(图/达志影像/美联社)

苹果于去年6月的开发者大会(WWDC)上推出了「Sign in with Apple」功能,让用户无须再使用社群媒体帐号或填写表格来注册新帐号,只要网站支援Sign in With Apple,用户接可使用Face ID、Touch ID或设备密码快速且安全地登入。不过印度安全研究人员Bhavuk Jain上周披露了「Sign in with Apple」内的一个零日漏洞,称其可允许有心人士「只要拥有用户的电子邮件信箱即可接管其所有网站或App上的帐号。」

记者王晓敏/综合报导苹果「Sign in with Apple」功能号称能较其他登入方式更能保障使用者的资讯安全。不过研究人员近日披露,Sign in with Apple中暗藏一个零日漏洞(Zero-day),让有心人士得以轻松绕过身分验证机制,直接取得用户以Apple ID注册网站的帐号权限。目前苹果已修复该漏洞,并向研究人员支付10万美元奖金。

值得一提的是,此漏洞并不是让有心人士存取用户的Apple ID帐号,而是用户以「Sign in with Apple」注册的第三方服务。

「Sign in with Apple」爆漏洞!苹果证实已修复 研究人员获300万奖金

个人专栏

合作专栏

评测

回到顶部
中国真实灵异事件|第三次世界大战预言|诸葛亮之墓|中国真实灵异事件|世界上最深的洼地|乾隆皇帝的儿子|越战女兵|越南乳瓜|广东快三-复制打开0748.cc|极速快三-复制打开0748.cc|重庆快三-复制打开0748.cc|分分快三-永久网址0748.cc|大发pk10-永久网址0748.cc|一分快三-永久网址0748.cc|快三助手-永久网址0748.cc|北京pk10-复制打开0748.cc