成人免费xxxxx在线视频软件_久久精品久久久_亚洲国产精品久久久_天天色天天色_亚洲人成一区_欧美一级欧美三级在线观看

你的iCloud帳戶權(quán)限可能因機(jī)場的一個(gè)偽熱點(diǎn)而淪陷

安全 移動(dòng)安全
今年早些時(shí)候,蘋果修復(fù)了iOS和macOS中的一個(gè)安全漏洞。該漏洞可允許攻擊者未經(jīng)授權(quán)訪問用戶的iCloud帳戶。

今年早些時(shí)候,蘋果修復(fù)了iOS和macOS中的一個(gè)安全漏洞。該漏洞可允許攻擊者未經(jīng)授權(quán)訪問用戶的iCloud帳戶。

2月,IT安全公司Computest的安全專家Thijs Alkemade發(fā)現(xiàn)了這個(gè)漏洞。其存在于Apple實(shí)施的TouchID(或FaceID)生物識(shí)別功能上。 該問題被披露后,Apple在服務(wù)器端更新中將其解決。

[[336581]]

認(rèn)證漏洞

一般來說,當(dāng)用戶登錄需要Apple ID的網(wǎng)站時(shí),會(huì)有界面提示使用Touch ID進(jìn)行登陸身份驗(yàn)證。因?yàn)門ouch ID已經(jīng)利用了設(shè)備和生物特征信息等因素進(jìn)行標(biāo)識(shí),所以可以幫助用戶直接跳過兩項(xiàng)身份驗(yàn)證步驟。

在登Apple域名(如“ icloud.com”)時(shí),通常會(huì)使用ID和密碼進(jìn)行對比。這些網(wǎng)站嵌入了指向Apple登錄驗(yàn)證服務(wù)器(“ https://idmsa.apple.com”)的iframe,以處理身份驗(yàn)證過程。iframe URL還包含其他兩個(gè)參數(shù):標(biāo)識(shí)服務(wù)(例如iCloud)的“ client_id”,及成功驗(yàn)證后要重定向URL的“ redirect_uri”。

但在使用TouchID驗(yàn)證用戶時(shí),iframe的處理方式有所不同。它通過與AuthKit守護(hù)程序(akd)通信來處理生物識(shí)別身份驗(yàn)證,并檢索icloud.com使用的令牌(“ grant_code”)頁面以繼續(xù)登錄過程。守護(hù)程序與“ gsa.apple.com”上的API互通,向其發(fā)送請求的詳細(xì)信息,并從該API接收令牌。

Computest發(fā)現(xiàn)的安全漏洞存在于上述gsa.apple.com API中。從理論上講,攻擊者可以在不進(jìn)行身份驗(yàn)證的情況下,濫用這些域名來驗(yàn)證客戶端ID。

Alkemade指出,即使akd提交的數(shù)據(jù)中包含client_id和redirect_uri,但它并不會(huì)檢查重定向URI是否與客戶端ID相匹配。這意味著攻擊者可以利用Apple任意一個(gè)子域上的跨站點(diǎn)腳本漏洞,來運(yùn)行惡意JavaScript代碼段。這些代碼段可以使用iCloud客戶端ID觸發(fā)登錄提示,并使用授權(quán)令牌在icloud.com上獲取時(shí)域。

設(shè)置偽熱點(diǎn)來侵入iCloud帳戶

此外,還可以通過在首次連接Wi-Fi網(wǎng)絡(luò)(通過“ captive.apple.com”)時(shí)顯示的網(wǎng)頁上嵌入JavaScript來進(jìn)行攻擊活動(dòng)。攻擊者只需接受該頁面上的TouchID提示,即可訪問該用戶的帳戶。

惡意的Wi-Fi網(wǎng)絡(luò)可能會(huì)響應(yīng)帶有JavaScript的頁面,該頁面會(huì)將OAuth初始化為iCloud。這種情況下,用戶會(huì)收到一個(gè)不清晰的TouchID提示,如果在該提示下進(jìn)行身份驗(yàn)證,則其令牌將被發(fā)送到惡意站點(diǎn),從而使攻擊者可以在iCloud上為其帳戶提供時(shí)域。

攻擊者在用戶希望接收強(qiáng)制門戶的地方(如:在機(jī)場,酒店或火車站)設(shè)置一個(gè)偽熱點(diǎn),就可能獲得訪問大量iCloud帳戶的權(quán)限, 如:允許訪問圖片的備份,手機(jī)的位置,文件等等。

這并不是首次在Apple的身份驗(yàn)證基礎(chǔ)結(jié)構(gòu)中發(fā)現(xiàn)安全問題。5月,Apple修復(fù)了一個(gè)影響其“使用Apple登錄”系統(tǒng)的漏洞,該漏洞可讓遠(yuǎn)程攻擊者在避開身份驗(yàn)證的情況下,使用用戶在Apple上登錄注冊的第三方服務(wù)及應(yīng)用程序帳戶 。

責(zé)任編輯:未麗燕 來源: FreeBuf.com
相關(guān)推薦

2012-07-17 16:10:05

BPMWebsphereIBM

2012-05-18 09:08:41

2010-09-25 15:46:58

帳戶管理舊賬戶

2010-07-23 08:22:00

動(dòng)態(tài)語言框架

2025-03-28 00:44:00

JavaScript屬性算法

2024-08-20 21:27:04

docker部署容器

2009-12-28 09:33:29

ChromeGoogle首頁

2019-08-29 09:10:11

Linux命令編程語言

2024-08-13 15:31:20

2019-12-02 10:16:45

Linux 開源操作系統(tǒng)

2011-11-30 09:28:37

iCloud信息圖云計(jì)算

2011-11-10 09:46:41

云計(jì)算云管理

2024-09-18 00:00:03

SSGSSR服務(wù)器

2023-12-05 07:19:43

CAP定理分布式

2011-11-18 10:00:05

云計(jì)算IT管理

2011-11-17 17:22:10

IT管理云計(jì)算

2017-12-07 15:05:50

全球互聯(lián)網(wǎng)創(chuàng)新峰會(huì)

2012-02-24 09:46:24

VMware存儲(chǔ)vSphere 5

2011-08-08 10:06:48

iCloud

2009-07-30 10:00:28

WinForm動(dòng)態(tài)菜單
點(diǎn)贊
收藏

51CTO技術(shù)棧公眾號(hào)

主站蜘蛛池模板: 婷婷桃色网 | 国产精品123区 | 视频三区 | 精品一二三 | 久久最新| 久久综合伊人一区二区三 | 一区二区三区国产好的精 | 欧美a级成人淫片免费看 | 日日夜夜免费精品视频 | 天天躁天天操 | 精产国产伦理一二三区 | 羞羞在线观看视频 | av网站免费 | 天天看逼| 国产一区二区三区四区hd | 亚洲免费一区二区 | 精品国产31久久久久久 | 国产高清视频 | 亚洲精品一二三区 | 俺去俺来也www色官网cms | 亚洲女人天堂成人av在线 | 中文字幕第一页在线 | 天堂色区| 99免费精品视频 | 红色av社区 | 蜜桃在线一区二区三区 | 99精品99久久久久久宅男 | 青青草亚洲 | 56pao在线| 国产97在线看 | 欧美一区二区大片 | 一本大道久久a久久精二百 国产成人免费在线 | 日韩成人在线视频 | 日本福利在线观看 | 精品欧美一区二区三区久久久 | 伊人免费视频二 | 久久中文字幕一区 | 国产精品久久久久一区二区三区 | 热99视频 | 91精品国产91久久综合桃花 | 精品自拍视频在线观看 |