「Sign in with Apple」爆漏洞!苹果证实已修复 研究人员获300万奖金 登录|注册
「Sign in with Apple」爆漏洞!苹果证实已修复 研究人员获300万奖金 >新闻 >重点新闻推荐

「Sign in with Apple」爆漏洞!苹果证实已修复 研究人员获300万奖金-趣闻天下

「Sign in with Apple」爆漏洞!苹果证实已修复 研究人员获300万奖金

Bhavuk Jain指出,Sign in with Apple是透过JSON Web Token(JWT)或苹果伺服器生成的程式码对用户进行身分验证,接着,苹果将让用户自行选择要共享Apple ID资讯或另建一个中继ID,而这个中继ID即是攻击者得以存取用户帐号权限的破口。

▲苹果于去年6月的开发者大会(WWDC)上推出了「Sign in with Apple」功能。(图/达志影像/美联社)

「Sign in with Apple」爆漏洞!苹果证实已修复 研究人员获300万奖金

记者王晓敏/综合报导苹果「Sign in with Apple」功能号称能较其他登入方式更能保障使用者的资讯安全。不过研究人员近日披露,Sign in with Apple中暗藏一个零日漏洞(Zero-day),让有心人士得以轻松绕过身分验证机制,直接取得用户以Apple ID注册网站的帐号权限。目前苹果已修复该漏洞,并向研究人员支付10万美元奖金。

▲▼Sign in with Apple。(图/达志影像/美联社)

苹果于去年6月的开发者大会(WWDC)上推出了「Sign in with Apple」功能,让用户无须再使用社群媒体帐号或填写表格来注册新帐号,只要网站支援Sign in With Apple,用户接可使用Face ID、Touch ID或设备密码快速且安全地登入。不过印度安全研究人员Bhavuk Jain上周披露了「Sign in with Apple」内的一个零日漏洞,称其可允许有心人士「只要拥有用户的电子邮件信箱即可接管其所有网站或App上的帐号。」

在Bhavuk Jain回报给苹果后,苹果已修了该漏洞,并根据其漏洞赏金计画,向Bhavuk Jain支付了10万美元(约新台币301万元)奖金。据苹果说法,根据该公司的调查,没有证据显示已有骇客透过该漏洞进行攻击。

值得一提的是,此漏洞并不是让有心人士存取用户的Apple ID帐号,而是用户以「Sign in with Apple」注册的第三方服务。

责任编辑:地理世界之最
「Sign in with Apple」爆漏洞!苹果证实已修复 研究人员获300万奖金版权与免责声明

凡本网注明“X月X日讯”的所有作品,版权均属「Sign in with Apple」爆漏洞!苹果证实已修复 研究人员获300万奖金,未经本网授权不得转载、摘编或利用其它方式使用上述作品。已经本网授权使用作品的,应在授权范围内使用,并注明“来源:「Sign in with Apple」爆漏洞!苹果证实已修复 研究人员获300万奖金”。违反上述声明者,本网将追究其相关法律责任。

「Sign in with Apple」爆漏洞!苹果证实已修复 研究人员获300万奖金授权咨询:0392-3201587

客服电话:0392-3313875 投稿箱: 2315789961@qq.com

「Sign in with Apple」爆漏洞!苹果证实已修复 研究人员获300万奖金 版权所有:Copyright © hebiw.com All Rights Reserved.

河南省互联网违法和不良信息举报中心

X关闭
X关闭
友情链接: