成人免费xxxxx在线视频软件_久久精品久久久_亚洲国产精品久久久_天天色天天色_亚洲人成一区_欧美一级欧美三级在线观看

價值10萬美金的Apple ID登錄漏洞,無需密碼完全接管你的賬戶

安全
蘋果用戶在使用APP或者登錄網(wǎng)站賬號時,不可避免地會遇到“使用Apple ID登錄”的彈框提示,這種操作可以免去重新注冊賬號的麻煩。

蘋果用戶在使用APP或者登錄網(wǎng)站賬號時,不可避免地會遇到“使用Apple ID登錄”的彈框提示,這種操作可以免去重新注冊賬號的麻煩。

[[328582]]

但是,近日曝出蘋果這一“使用Apple ID登錄”功能存在高危漏洞,黑客可以利用該漏洞攻擊用戶設(shè)備,甚至進行賬號劫持。

原本是為了提高蘋果用戶賬號安全的一項功能,如今卻因存在漏洞反被黑客利用?

去年,蘋果宣布引入“使用Apple ID登錄”功能,作為一種隱私保護工具,旨在提高用戶安全性,用戶可以直接使用蘋果賬號登錄,而無需透露自己的電子郵件、Twitter、Facebook等其他平臺賬號。不僅如此,蘋果還承諾不會跟蹤這一登錄情況,僅保留登錄所需信息。

對于用戶來說,這一便利性功能廣受歡迎,所以目前很多應(yīng)用程序和網(wǎng)站都會采用這一功能,比如Spotify,Dropbox,Airbnb等。

技術(shù)便捷是一把雙刃劍,使用得好則利于人們的生活,但是如果不法分子使用得好,則是竊取用戶信息的利器。

漏洞允許使用任何其他Apple ID登錄

圖2.png

4月,全棧研發(fā)人員Bhavuk Jain發(fā)現(xiàn)了蘋果“使用Apple ID登錄”功能的這一嚴(yán)重漏洞,該漏洞允許黑客使用任何其他Apple ID進行登錄,帶來的直接后果就是用戶的第三方賬戶劫持。

隨后,Bhavuk Jain向蘋果上報了這一嚴(yán)重漏洞,獲得了10萬美元的漏洞賞金。

在Jain發(fā)布的博客中可以看到一些漏洞細(xì)節(jié)。一般而言,使用蘋果服務(wù)器生成的JWT(JSON Web Token)身份驗證令牌或者代碼(可生成JWT)可進行用戶驗證。


蘋果用戶可自行選擇是否與第三方應(yīng)用程序共享Apple電子郵件 ID,如果用戶同意共享,并對此進行授權(quán),蘋果將創(chuàng)建一個JWT,內(nèi)含郵件ID,允許第三方應(yīng)用程序登錄賬戶。

因此,問題來了。攻擊者可以將任何電子郵件ID鏈接到JWT上,偽造JWT來獲取用戶的訪問權(quán),而這一過程中使用的那個郵件ID無法驗證是否是用戶的真實賬號。

因此,攻擊者從而達到劫持用戶第三方賬號的目的。 所幸,目前蘋果已經(jīng)修復(fù)了該漏洞,且尚未發(fā)現(xiàn)由此引發(fā)的用戶數(shù)據(jù)泄露。

Apple ID是蘋果設(shè)備的安全鑰匙,一旦被獲取或者被利用則容易導(dǎo)致用戶數(shù)據(jù)泄露或者引發(fā)勒索。利用Apple ID進行的詐騙案例也不在少數(shù)。比如,利用社會工程學(xué)引導(dǎo)用戶登錄詐騙分子的Apple ID,隨后再進行設(shè)備鎖定,勒索用戶繳納贖金。

因此,注意Apple ID要謹(jǐn)慎使用,比如盡量不要使用不正規(guī)的第三方助手,或者開啟二步驗證或者雙重認(rèn)證來提高安全性。


責(zé)任編輯:趙寧寧 來源: FreeBuf
相關(guān)推薦

2020-06-01 13:52:24

iOS設(shè)備漏洞安全

2018-08-23 07:51:26

2021-03-04 14:55:50

微軟漏洞黑客

2022-08-13 13:18:08

黑客大會漏洞

2022-06-16 13:43:45

漏洞黑客網(wǎng)絡(luò)攻擊

2016-09-21 09:36:41

2012-03-08 09:18:29

2024-07-11 16:25:44

2022-05-27 09:50:54

智能家居人工智能AI

2025-05-16 10:58:30

2020-07-01 09:14:49

Apple ID密碼賬戶

2014-11-04 10:30:32

新浪微博可登錄任意賬戶

2013-11-26 09:45:36

2015-09-22 09:46:46

iOS9漏洞

2016-10-12 17:16:16

2024-01-23 17:33:36

2014-12-02 10:06:42

SystemdLinux

2021-03-22 11:00:55

火狐網(wǎng)絡(luò)攻擊FriarFox

2020-07-16 15:04:41

黑客攻擊信息安全

2021-09-16 10:17:20

微軟瀏覽器賬戶
點贊
收藏

51CTO技術(shù)棧公眾號

主站蜘蛛池模板: 99精品视频免费观看 | 国产精品一区二区电影 | 久久一级大片 | 免费一级毛片 | 国产做a爱片久久毛片 | 欧美精品久久久久久 | 国产高清在线 | 99精品免费| 日日干综合| 91精品国产欧美一区二区 | 91精品国产综合久久久久 | 国产乱码精品1区2区3区 | 成人精品免费视频 | 亚洲国产精品一区二区www | 欧美精品欧美精品系列 | 成人天堂噜噜噜 | 成人在线国产 | 久草免费在线视频 | 国产免费一区二区 | 国产精品一区二区久久久久 | 国产激情在线 | 污污免费网站 | 国产在线精品一区二区三区 | 久久精品亚洲成在人线av网址 | 一区二区精品电影 | 日韩欧美在线视频一区 | 九久久| 在线观看中文字幕视频 | 国产日本精品视频 | 亚洲狠狠爱一区二区三区 | 亚洲高清视频一区二区 | 精品久久久久久久久久久久 | 亚洲自拍偷拍欧美 | 一级片在线观看 | 国产激情在线观看 | 色综合桃花网 | 亚洲三区在线 | 日日天天 | 久久精品99 | 中国一级特黄真人毛片免费观看 | 天天干免费视频 |