امینت

تلفن همراه

گوشی

June 2, 2020
11:57 سه شنبه، 13ام خردادماه 1399
کد خبر: 112531

جایزه هزار دلاری اپل به یابنده حفره امنیتی در سیستم «Sign in with Apple»

اپل به یک محقق امنیتی به نام Bhavuk Jain که توانسته اخیرا یک نقص امنیتی جدی را در سیستم لاگین «Sign in with Apple» این شرکت کشف کند، جایزه هزار دلاری پرداخت کرد.
 
این باگ به هکرها این اجازه را می‌داد تا کنترل حساب کاربری شخص را در برخی وب‌سایت‌ها و اپلیکیشن‌ها در دست بگیرند. به گفته این محقق، حفره امنیتی مذکور در شیوه ای است که اپل از طریق آن برای تایید هویت کاربران استفاده می‌کند. این سیستم لاگین سال گذشته توسط اپل معرفی شد و از طریق اپل آیدی قابل استفاده است.
 
یکی از برتری‌های سیستم «Sign in with Apple» نسبت به دیگر روش‌ها در این است که کاربر می‌تواند ایمیل خود را از سرویس‌ها یا اپلیکیشن‌های ثالث پنهان کند. در این سیستم، برای تایید هویت کاربر از یک JWT (مخفف عبارت JSON Web Token) یا یک کدی که توسط سرورهای اپل ایجاد می‌شود، استفاده می‌شود.
 
در فرآیند تایید هویت، اپل این امکان را به کاربر می‌دهد تا اپل آیدی خود را با اپلیکیشن‌های ثالث به اشتراک بگذارند یا در صورت تمایل، پنهان کند. اگر کاربر، گزینه عدم اشتراک را انتخاب کند، اپل از یک سیستم ساخت ایمیل جدید استفاده می‌کند. بعد از آنکه تایید هویت با موفقیت انجام شد، اپل با توجه به آنچه کاربر انتخاب می‌کند، یک JWT تولید می‌کند که حاوی آیدی ایمیل است.
 
سپس اپلیکیشن‌های شاخص از این آیدی برای لاگین شدن کاربر استفاده می‌شود و این همان جایی است که حفره امنیتی ظاهر می‌شود. این محقق امنیتی در گزارش این باگ اعلام کرده بود که می‌تواند برای هر آیدی ایمیل اپل، JWT درخواست کند و با استفاده از آن به اطلاعات شخصی کاربر دسترسی داشته باشد.
 
به گفته Jain، تاثیر این حفره امنیتی بسیار زیاد و البته حساس است زیرا امکان دسترسی کامل به اکانت را برای هکرها فراهم می‌کند. بسیاری از توسعه‌دهندگان از قابلیت لاگین Sign in with Apple برای محصولات خود استفاده کرده‌اند که از جمله آن‌ها می‌توان به دراپ باکس، اسپاتیفای، Airbnb و Giphy اشاره کرد.
 
با این حال، وی اعلام کرد که در بررسی های اپل مشخص شد که هیچ سوءاستفاده‌‎‌ای از طریق این حفره امنیتی از حساب های کاربری افراد صورت نگرفته و این شرکت توانسته مشکل مذکور را حل کند.
  • مشترک شوید!

    برای عضویت در خبرنامه روزانه ایستنا؛ نشانی پست الکترونیکی خود را در فرم زیر وارد نمایید. پس از آن به صورت خودکار ایمیلی به نشانی شما ارسال میشود، برای تکمیل عضویت خود و تایید صحت نشانی پست الکترونیک وارد شده، می بایست بر روی لینکی که در این ایمیل برایتان ارسال شده کلیک نمایید. پس از آن پیامی مبنی بر تکمیل عضویت شما در خبرنامه روزانه ایستنا نمایش داده میشود.

    با عضویت در خبرنامه پیامکی آژانس خبری فناوری اطلاعات و ارتباطات (ایستنا) به طور روزانه آخرین اخبار، گزارشها و تحلیل های حوزه فناوری اطلاعات و ارتباطات را در هر لحظه و هر کجا از طریق پیام کوتاه دریافت خواهید کرد. برای عضویت در این خبرنامه، مشترکین سیمکارت های همراه اول لازم است عبارت 150 را به شماره 201464 و مشترکین سیمکارت های ایرانسل عبارت ozv ictn را به شماره ۸۲۸۲ ارسال کنند. دریافت موفق هر بسته خبری که محتوی پیامکی با حجم ۵پیامک بوده و ۴ تا ۶ عنوان خبری را شامل میشود، ۳۵۰ ریال برای مشترک هزینه در بردارد که در صورتحساب ارسالی از سوی اپراتور مربوطه محاسبه و از اعتبار موجود در حساب مشترکین سیمکارت های دائمی کسر میشود. بخشی از این درآمد این سرویس از سوی اپراتور میزبان شما به ایستنا پرداخت میشود. مشترکین در هر لحظه براساس دستورالعمل اعلامی در پایان هر بسته خبری قادر خواهند بود اشتراک خود را در این سرویس لغو کنند. هزینه دریافت هر بسته خبری برای مشترکین صرفا ۳۵۰ ریال خواهد بود و این هزینه برای مشترکین در حال استفاده از خدمات رومینگ بین الملل اپراتورهای همراه اول و ایرانسل هم هزینه اضافه ای در بر نخواهد داشت.