「Sign in with Apple」爆漏洞!苹果证实已修复 研究人员获300万奖金
▲苹果于去年6月的开发者大会(WWDC)上推出了「Sign in with Apple」功能。(图/达志影像/美联社)
苹果「Sign in with Apple」功能号称能较其他登入方式更能保障使用者的资讯安全。不过研究人员近日披露,Sign in with Apple中暗藏一个零日漏洞(Zero-day),让有心人士得以轻松绕过身分验证机制,直接取得用户以Apple ID注册网站的帐号权限。目前苹果已修复该漏洞,并向研究人员支付10万美元奖金。
苹果于去年6月的开发者大会(WWDC)上推出了「Sign in with Apple」功能,让用户无须再使用社群媒体帐号或填写表格来注册新帐号,只要网站支援Sign in With Apple,用户接可使用Face ID、Touch ID或设备密码快速且安全地登入。不过印度安全研究人员Bhavuk Jain上周披露了「Sign in with Apple」内的一个零日漏洞,称其可允许有心人士「只要拥有用户的电子邮件信箱即可接管其所有网站或App上的帐号。」
Bhavuk Jain指出,Sign in with Apple是透过JSON Web Token(JWT)或苹果伺服器生成的程式码对用户进行身分验证,接着,苹果将让用户自行选择要共享Apple ID资讯或另建一个中继ID,而这个中继ID即是攻击者得以存取用户帐号权限的破口。
值得一提的是,此漏洞并不是让有心人士存取用户的Apple ID帐号,而是用户以「Sign in with Apple」注册的第三方服务。
在Bhavuk Jain回报给苹果后,苹果已修了该漏洞,并根据其漏洞赏金计划,向Bhavuk Jain支付了10万美元(约新台币301万元)奖金。据苹果说法,根据该公司的调查,没有证据显示已有骇客透过该漏洞进行攻击。