На сайте используются cookies. Продолжая использовать сайт, вы принимаете условия
Ok
1 Подписывайтесь на Газету.Ru в MAX Все ключевые события — в нашем канале. Подписывайтесь!
Все новости
Новые материалы +

«Вход с Apple»: функция оказалась уязвимой перед хакерами

Вход на сайт с помощью учетной записи Apple оказался небезопасным

Специалист по кибербезопасности из Индии обнаружил серьезную уязвимость в системе авторизации «Вход с Apple», позволяющей войти на сайт при помощи учетной записи «яблочной» компании. По словам эксперта, злоумышленник мог воспользоваться найденной брешью, чтобы получить доступ к любому аккаунту пользователя.

Исследователь по кибербезопасности из Дели Бхавук Джайн сообщил о найденной им уязвимости в популярной функции Apple, которая позволяет войти на ряд сайтов, используя свою учетную запись Apple ID. Результаты исследования Джайна опубликованы в его блоге.

Речь идет о функции «Вход с Apple», которая была запущена в прошлом году.

Как следует из официального сайта компании, «это быстрый, простой и более безопасный способ входа в программы и на веб-сайты с помощью уже имеющегося идентификатора Apple ID».

Если на веб-сайте или в приложении есть кнопка «Вход с Apple», это означает, что пользователю не нужно еще раз регистрироваться для входа и создавать новый пароль — достаточно просто подключиться с помощью учетной записи Apple. Эта функция была запущена компанией для «сохранения конфиденциальности и контроля личных данных».

Как выяснил Бхавук Джайн, использование этой функции не только не гарантировало конфиденциальность, но и могло привести к более печальным последствиям, например, краже персональной информации. 

«Что, если я скажу, что идентификатор вашей электронной почты — это все, что мне нужно, чтобы захватить ваш аккаунт на вашем любимом сайте или приложении? Звучит страшно, правда? Мне позволила сделать это ошибка в функции «Вход с Apple», — пишет исследователь в своем блоге.

Оказалось, что в процессе аутентификации при помощи учетной записи Apple сервер генерирует токен JSON Web Token (JWT), в котором содержится конфиденциальная информация. Джайн обнаружил, что может запросить JWT для идентификатора любого электронного адреса, связанного с аккаунтом Apple, а затем выдать его за действительный токен, таким образом получая доступ к профилю на выбранном сайте или приложении.

«Последствия этой уязвимости были весьма критичными, поскольку она позволяла получить полный доступ к чужому аккаунту. Многие разработчики интегрировали в свои программы функцию «Вход с Apple», поскольку это является обязательным требованием для приложений, поддерживающих другие учетные записи социальных сетей. Среди них — Dropbox, Spotify, Airbnb, Giphy (принадлежит Facebook)», — пишет исследователь.

По словам Бхавука Джайна, он заявил о найденной им уязвимости в Apple еще в апреле — с тех пор она была устранена. В рамках программы bug bounty, предусматривающей вознаграждение для человека, который найдет брешь в системе безопасности, компания из Купертино выплатила Джайну $100 тыс. Как утверждает Apple, в рамках проведенного расследования было обнаружено, что ни один аккаунт пользователя не был скомпрометирован при помощи найденной Джайном уязвимости. 

Ранее стало известно, что Apple выпустила новую версию своей операционной системы iOS 13.5. В ней появилась функция, позволяющая получить доступ к iPhone с помощью Face ID, если владелец устройства носит маску в связи с пандемией коронавируса. Теперь для получения доступа к своему iPhone с функцией Face ID достаточно сделать свайп вниз, после чего система моментально предложит использовать кодовую комбинацию вместо ожидания сканера.

Новости и материалы
Крупный нефтеналивной порт в Саудовской Аравии подвергся атаке
В Москве прогнозируют рекорд солнечных часов в марте
В Прикамье мужчина открыл стрельбу в магазине
Защита осужденного на 24 года «крабового короля» попросила отменить приговор
Россиян предупредили о штрафах до 700 тыс. рублей за заросшие участки
В Москве отреставрировали древнерусский амулет со змееногой женщиной
Защита приговоренного к 24 годам «крабового короля» попросила отменить приговор
Россияне старше 80 лет получат в апреле повышенную пенсию
Футболисту «Галатасарая» оторвало часть пальца в игре с «Ливерпулем»
ФСБ задержала начальника исправительной колонии в Челябинской области
В Забайкальском крае мужчина по неосторожности устроил ландшафтный пожар
Россиянам посоветовали уже сейчас обработать питомцев от клещей
Россиян предупредили о росте цен в 2026 году
Названы самые популярные направления для отдыха у россиян на май
Экс-представитель НАТО объяснил, почему РФ осторожно относится к выгоде от войны в Иране
На Камчатке мальчик провалился в сугроб, его спас школньик
Месси забил 900-й гол за карьеру
В РФПИ назвали возможные последствия вывода войск США из Ормузского пролива
Все новости