Eksperdid võtavad squashi aitamise eest 100 000 dollari suuruse tasu. Logige sisse Apple'i veaga

Turvauurija teenib squashi aitamise eest 100 000 dollari suurust preemiat Logige sisse Apple'i veaga

Logige Apple'i sisse
Nüüd loodetavasti veavaba.
Foto: Apple

Turvahaavatavus koos sisselogimisega Apple'iga oleks võimaldanud häkkeritel selle funktsiooni abil juurdepääsetavate kasutajakontode täieliku ülevõtmise. Õnneks märkas seda viga Indias asuv julgeolekuuurija Bhavuk Jain.

Sees nädalavahetusel avaldatud ajaveebi postitusJain märkis, et andis Apple'ile haavatavusest teada juba aprillis. Hiljem see parandati. Tänu Apple'i veapreemiaprogrammile maksti talle seejärel Cupertino tehnoloogiahiiglase tänutäheks 100 000 dollarit.

Vea tõttu tekkis probleem kasutamiseks loodud veebimärkidega. Logige sisse Apple'iga. Jain märkis, et haavatavus võimaldas kõigil taotleda Apple'ilt mis tahes e -posti ID jaoks žetoone. Neid saab seejärel kasutada märkidena identiteedi kontrollimiseks. See võimaldaks ründajatel võltsi sepistada, linkides selle sellega seotud e -posti ID -ga. Seejärel said nad seda kasutada ohvri kontole juurdepääsu saamiseks.

"Selle haavatavuse mõju oli üsna kriitiline, kuna see oleks võinud lubada konto täielikku ülevõtmist," kirjutas Bhavuk Jain. „Paljud arendajad on Apple'i sisse loginud, kuna see on kohustuslik rakendustele, mis toetavad teisi sotsiaalseid sisselogimisi. Kui nimetada mõnda, kes kasutavad sisselogimist Apple'iga - Dropbox, Spotify, Airbnb, Giphy (nüüd omandas Facebook). Neid rakendusi ei testitud, kuid need oleksid võinud olla konto täieliku ülevõtmise suhtes haavatavad, kui kasutaja kinnitamisel poleks kehtestatud muid turvameetmeid. ”

Jaini sõnul viis Apple läbi uurimise ja otsustas, et selle sisselogimisega Apple'i vea tõttu ei kahjustata ühtegi kontot.

Apple'i vearaha

Apple tutvustas oma uus, täiustatud veapreemiaprogramm eelmisel suvel Las Vegase konverentsil Black Hat. Apple maksab oma tarkvara mõne avastatud haavatavuse eest kuni miljon dollarit. Summa, mida Apple maksab, on seotud avastatud probleemi võimaliku tõsidusega. Näiteks 1 miljoni dollari suuruse tasu eest peab inimene avastama nullklõpsuga täisketi tuumakoodi täitmise rünnaku. Vahepeal on 500 000 dollarit võrgurünnaku eest, mis ei nõua kasutaja sekkumist. Enne tarkvara väljaandmist leitud haavatavused võivad teenida 50% boonust.

Apple'i sisselogimine oli iOS 13 -s kasutusele võetud funktsioon. See on privaatsusele keskendunud-ja nüüd loodetavasti veavaba-sisselogimissüsteem, mida Apple vajab, toetavad kõik rakendused, mis kasutavad kolmanda osapoole sisselogimisteenuseid, nagu Facebook.

Uusim blogipostitus

Kuidas postitada otse Instagrami Apple'i rakenduses Photos
September 10, 2021

Kuidas postitada otse Instagrami Apple'i rakenduses PhotosInstagram lisas just uue suure värskenduse.Foto: Ste Smith/Cult of MacInstagrami uusim vä...

Apple lühendab App Store'i kinnitamise aega vaid ühele päevale
September 10, 2021

Apple on lühendanud aega, mis kulub App Store'i uute esildiste kinnitamiseks vaid ühe päevani, väidab uus aruanne.Algatus - mis on osa Apple'i jõup...

| Maci kultus
September 10, 2021

Fitnessirakendused, mis andsid mulle kuue paki kõhulihasediMuscle'i anatoomilised mudelid näevad natuke lahjemad kui mul mõttes oli.Foto: Graham Bo...