Подписывайтесь на Газету.Ru в Telegram Публикуем там только самое важное и интересное!
Новые комментарии +

«Вход с Apple»: функция оказалась уязвимой перед хакерами

Вход на сайт с помощью учетной записи Apple оказался небезопасным

Специалист по кибербезопасности из Индии обнаружил серьезную уязвимость в системе авторизации «Вход с Apple», позволяющей войти на сайт при помощи учетной записи «яблочной» компании. По словам эксперта, злоумышленник мог воспользоваться найденной брешью, чтобы получить доступ к любому аккаунту пользователя.

Исследователь по кибербезопасности из Дели Бхавук Джайн сообщил о найденной им уязвимости в популярной функции Apple, которая позволяет войти на ряд сайтов, используя свою учетную запись Apple ID. Результаты исследования Джайна опубликованы в его блоге.

Речь идет о функции «Вход с Apple», которая была запущена в прошлом году.

Как следует из официального сайта компании, «это быстрый, простой и более безопасный способ входа в программы и на веб-сайты с помощью уже имеющегося идентификатора Apple ID».

Если на веб-сайте или в приложении есть кнопка «Вход с Apple», это означает, что пользователю не нужно еще раз регистрироваться для входа и создавать новый пароль — достаточно просто подключиться с помощью учетной записи Apple. Эта функция была запущена компанией для «сохранения конфиденциальности и контроля личных данных».

Как выяснил Бхавук Джайн, использование этой функции не только не гарантировало конфиденциальность, но и могло привести к более печальным последствиям, например, краже персональной информации. 

«Что, если я скажу, что идентификатор вашей электронной почты — это все, что мне нужно, чтобы захватить ваш аккаунт на вашем любимом сайте или приложении? Звучит страшно, правда? Мне позволила сделать это ошибка в функции «Вход с Apple», — пишет исследователь в своем блоге.

Оказалось, что в процессе аутентификации при помощи учетной записи Apple сервер генерирует токен JSON Web Token (JWT), в котором содержится конфиденциальная информация. Джайн обнаружил, что может запросить JWT для идентификатора любого электронного адреса, связанного с аккаунтом Apple, а затем выдать его за действительный токен, таким образом получая доступ к профилю на выбранном сайте или приложении.

«Последствия этой уязвимости были весьма критичными, поскольку она позволяла получить полный доступ к чужому аккаунту. Многие разработчики интегрировали в свои программы функцию «Вход с Apple», поскольку это является обязательным требованием для приложений, поддерживающих другие учетные записи социальных сетей. Среди них — Dropbox, Spotify, Airbnb, Giphy (принадлежит Facebook)», — пишет исследователь.

По словам Бхавука Джайна, он заявил о найденной им уязвимости в Apple еще в апреле — с тех пор она была устранена. В рамках программы bug bounty, предусматривающей вознаграждение для человека, который найдет брешь в системе безопасности, компания из Купертино выплатила Джайну $100 тыс. Как утверждает Apple, в рамках проведенного расследования было обнаружено, что ни один аккаунт пользователя не был скомпрометирован при помощи найденной Джайном уязвимости. 

Ранее стало известно, что Apple выпустила новую версию своей операционной системы iOS 13.5. В ней появилась функция, позволяющая получить доступ к iPhone с помощью Face ID, если владелец устройства носит маску в связи с пандемией коронавируса. Теперь для получения доступа к своему iPhone с функцией Face ID достаточно сделать свайп вниз, после чего система моментально предложит использовать кодовую комбинацию вместо ожидания сканера.

Новости и материалы
В РФ предложили освободить от налога выплаты за больничный
Неправильно подобранная зубная щетка может привести к потере зубов
Россиянам стали чаще отказывать в кредитах
Землетрясение произошло у северных Курил
Часть российского региона осталась без света
Депутат напомнил об обязанности родителей платить налоги детей
В Балтиморе провели масштабную операцию по борьбе с преступностью
Кадыров стал победителем премии за вклад в развитие региона
На Украине мобилизовали глухого мужчину и назначили замкомандира взвода
Израиль атаковал южные районы Бейрута
Токаев заявил, что Казахстан и Россия реализовали более 90 проектов
На Украине сообщили об уничтожении долотного завода
Премьер Израиля поблагодарил США за соглашение о перемирии в Ливане
Трамп и Байден подписали меморандум о передаче власти
Маск спрогнозировал судьбу пилотируемой авиации в войнах будущего
Россиян предупредили об опасных последствиях зависимости от капель в нос
ЦАХАЛ сбил дрон над Красным морем
Премьер-министр Нидерландов призвал Израиль и Ливан соблюдать перемирие
Все новости