Apple premia uno scienziato informatico con $ 100.000 per aver segnalato un errore di sicurezza

Errore di sicurezza

Per alcune settimane, abbiamo osservato che in diversi siti Web e servizi Internet di terze parti possiamo "accedere" con il nostro ID Apple. La verità è che la prima volta che l'ho visto, ho arricciato il naso e non ero molto divertente. Per queste cose ho già un account Gmail "spazzatura", dove non mi interessa se ricevo spam perché non lo guardo mai.

Se è vero che quando Apple ha installato questo sistema, si è assicurata che il servizio web che lo utilizza non ottenga i dati dell'utente o gli consenta di inviare spam. Ma io, per ogni evenienza, non intendo usarlo. Ora sappiamo che c'era un file violazione della sicurezza in questo sistema e l'azienda ha premiato molto bene lo scopritore dell'errore.

Una vulnerabilità di sicurezza con "Accedi con Apple" avrebbe potuto consentire agli hacker di esercitare il pieno controllo degli account utente a cui si accede tramite questo sistema. Fortunatamente, il bug è stato individuato dal ricercatore di sicurezza con sede in India Bhavuk jain.

Un bonus di $ 100.000

In un post sul blog pubblicato durante il fine settimana, Jain ha notato di aver informato Apple della vulnerabilità ad aprile. Rapidamente da Cupertino hanno verificato l'errore ed è stato risolto. Grazie al programma bug bounty di Apple, lo scienziato informatico è stato premiato con Dollari 100.000 come ringraziamento per l'importante ritrovamento scoperto.

L'errore comportava un problema con i web token generati durante l'utilizzo del sistema «Accedi con Apple»Nei servizi Web di terze parti. Jain ha notato che la vulnerabilità ha consentito a chiunque di richiedere token per qualsiasi ID e-mail Apple. Potrebbero quindi essere utilizzati come token per verificare l'identità. Ciò consentirebbe agli aggressori di falsificare un token collegandolo a un ID Apple. Da qui, lo sconosciuto avrà pieno accesso con l'Apple iD violato.

Molti sviluppatori hanno integrato "Accedi con Apple", dove è richiesto un account e hanno già altri accessi sociali. Per esempio, Facebook, Dropbox, Spotify, Airbnb, Giphy ecc.

Queste app avrebbero potuto essere vulnerabili a un'acquisizione completa dell'account se non fossero state implementate altre misure di sicurezza durante la verifica di un utente. Secondo Jain, Apple ha condotto un'indagine e l'ha determinato nessun account è stato compromesso a causa di questo accesso prima di correggere la violazione della sicurezza.


Lascia un tuo commento

L'indirizzo email non verrà pubblicato. I campi obbligatori sono contrassegnati con *

*

*

  1. Responsabile dei dati: Miguel Ángel Gatón
  2. Scopo dei dati: controllo SPAM, gestione commenti.
  3. Legittimazione: il tuo consenso
  4. Comunicazione dei dati: I dati non saranno oggetto di comunicazione a terzi se non per obbligo di legge.
  5. Archiviazione dati: database ospitato da Occentus Networks (UE)
  6. Diritti: in qualsiasi momento puoi limitare, recuperare ed eliminare le tue informazioni.