“Sign in with Apple”曾有高危漏洞,黑客可遠程劫持用户賬號

去年Apple在蘋果全球開發者大會上發佈了"Sign in with Apple"這個可以保護隱私的登錄機制,這個機制允許用户使用第三方應用程序註冊帳號,且無需透露他們的真實電郵地址。

不過這個機制之前是有漏洞的,因為Apple最近向印度的漏洞研究員Bhavuk Jain支持了一筆10萬美元的獎金,作為他找到Sign in with Apple一個高危漏洞的獎勵。

這個現在已經被修復的漏洞可以允許黑客繞過身份驗證,並接管使用Sign in with Apple選項註冊的第三方服務,以及應用程序上目標用户的賬號。

Bhavuk Jain在接受 The Hacker News 採訪時透露,他發現的這個漏洞是利用Apple在啟動認證服務器請求之前的驗證用户方式。當服務器在透過Sign in with Apple來驗證用户的時候,會生成一個JSON Web Token(JWT),這當中包含第三方應用程序用來認證用户身份的機密訊息。


圖片來源: The Hacker News

儘管Apple在發起請求之前會需要用户登入他們的Apple賬號,但是這不能夠驗證在下一階段發起請求的人與之前的用户是否為同一人。因此,缺少這個環節的驗證使得攻擊者可以提供另一個Apple ID來騙過Apple服務器,從而獲得JSON Web Token來登入第三方的應用和服務。

Bhavuk Jain表示:

“我發現可以用任何一個Apple的電郵地址來請求JWT,而當使用Apple的公鑰來驗證過這些JWT的簽名後,它們就是有效的。這意味着攻擊者可以用任何電郵地址來請求JWT並且登入受害者的賬號。”

不過Apple的用户也不必擔心,因為Bhavuk Jain早在上個月已經向Apple報告了這個漏洞,而Apple也是已經完成了修復。另外Apple也進行過一次調查,並沒有發現有任何賬號因為這個漏洞而被入侵。在這之前,一些使用Sign in with Apple的應用以及服務或者已經啟用了雙重認證來確保兩個階段操作的是同一個人,從而預防這個漏洞。