Phát hiện lỗ hổng nghiêm trọng liên quan tới tính năng Sign in with Apple

TH| 01/06/2020 14:33
Theo dõi ICTVietnam trên

Mới đây, Apple đã trả cho nhà nghiên cứu lỗ hổng Ấn Độ Bhavuk Jain khoản tiền thưởng trị giá 100.000 USD do phát hiện ra một lỗ hổng nghiêm trọng liên quan đến tính năng đăng nhập bảo mật "Sign in with Apple" trên các thiết bị của hãng này.

Lỗ hổng cho phép kẻ tấn công từ xa có thể bỏ qua xác thực và đánh cắp tài khoản của người dùng thông qua việc đăng nhập vào các ứng dụng hoặc dịch vụ của bên thứ ba bằng tính năng "Sign in with Apple".

Ra mắt tại hội nghị các nhà phát triển toàn thế giới (WWDC) năm ngoái của Apple, tính năng "Sign in with Apple" giúp người dùng tạo tài khoản cho ứng dụng cũng như các website của bên thứ ba bằng cách sử dụng Apple ID thay vì việc phải cung cấp các thông tin cá nhân. Do không cần địa chỉ email thực tế của người dùng, nên tính năng này được coi là một cơ chế đăng nhập giúp bảo vệ quyền riêng tư hơn.

Trong một cuộc phỏng vấn với The Hacker News, Bhavuk Jain tiết lộ rằng lỗ hổng mà anh phát hiện ra nằm ở cách Apple xác thực người dùng ở phía máy khách (client) trước khi khởi tạo yêu cầu từ các máy chủ xác thực của Apple.

Để xác thực người dùng thông qua tính năng "Sign in with Apple", đầu tiên máy chủ sẽ tạo JWT (JSON Web Token) chứa thông tin bí mật mà ứng dụng bên thứ ba sử dụng để xác nhận danh tính của người dùng đăng nhập. Cách tạo và xác thực JWT như sơ đồ dưới đây:

Phát hiện lỗ hổng nghiêm trọng liên quan tới tính năng Sign in with Apple - Ảnh 1.

Khi xác nhận tài khoản, Apple sẽ cung cấp cho người dùng tùy chọn chia sẻ ID Apple với ứng dụng bên thứ ba hoặc không. Nếu chọn không cho phép chia sẻ, Apple sẽ tự tạo ra Email ID tạm thời gán cho tài khoản đó. Sau khi xác nhận tài khoản thành công, Apple sẽ tạo ra một token JWT chứa Email ID để ứng dụng và trang web bên thứ ba đăng nhập.

Đến bước này thì lỗ hổng bảo mật được phát hiện. Jain cho biết có thể yêu cầu token JWT cho bất kỳ Email ID nào của Apple. Điều này đồng nghĩa với việc tin tặc có thể làm giả một token JWT bằng bất kỳ Apple Email ID nào để chiếm quyền kiểm soát tài khoản Apple của người dùng.

Bhavuk cho hay: "Tôi nhận thấy có thể yêu cầu JWT cho bất kỳ ID Email nào từ Apple và khi các mã xác nhận này được xác minh bằng khóa chung của Apple, chúng được coi là hợp lệ. Điều này có nghĩa là kẻ tấn công có thể giả mạo JWT bằng cách liên kết bất kỳ ID email nào và có quyền truy cập vào tài khoản của nạn nhân".

Bhavuk Jain cũng cho biết thêm lỗ hổng này tương đối nghiêm trọng vì có thể giúp tin tặc chiếm hoàn toàn quyền kiểm soát một tài khoản Apple. Ông đã báo cáo vấn đề với nhóm bảo mật Apple vào tháng trước. Hiện công ty đã vá lỗ hổng này. Về phần mình, Apple cũng đã tiến hành điều tra và chưa phát hiện ra vụ việc nào khai thác lỗ hổng này.

Nổi bật Tạp chí Thông tin & Truyền thông
Đừng bỏ lỡ
  • Bộ TT&TT đẩy mạnh ứng dụng AI hẹp
    Bộ trưởng Bộ TT&TT Nguyễn Mạnh Hùng nhấn mạnh trí tuệ nhân tạo (AI) đã vào giai đoạn ứng dụng rộng rãi. Trong quý 2 này, Bộ TT&TT sẽ đưa ra một số ứng dụng mẫu để các cơ quan nhà nước có thể áp dụng rộng rãi.
  • Alibaba sẽ xây dựng trung tâm dữ liệu tại Việt Nam
    Trong thời gian chờ xây dựng, tập đoàn công nghệ Trung Quốc thuê không gian máy chủ từ các công ty viễn thông của Việt Nam.
  • CMC hợp tác cùng NVIDIA đưa TP. HCM trở thành trung tâm AI của cả nước
    Mới đây, tại Tổ hợp không gian sáng tạo CMC TP.HCM CCS, Chủ tịch Tập đoàn CMC Nguyễn Trung Chính đã có cuộc gặp với lãnh đạo của Tập đoàn NVIDIA nhằm tăng cường hợp tác chiến lược toàn diện của hai doanh nghiệp (DN).
  • Bình Thuận đề nghị hỗ trợ chuyển đổi số tại Mũi Né
    Lĩnh vực du lịch là một thế mạnh của tỉnh Bình Thuận và được xác định là một trong các lĩnh vực ưu tiên thực hiện chuyển đổi số (CĐS). Qua hơn 2 năm triển khai thực hiện, CĐS trong lĩnh vực du lịch của Bình Thuận bước đầu đạt được một số kết quả quan trọng nhất định.
  • Triển vọng khởi nghiệp tại Đông Nam Á: tạo ra các công ty có khả năng mở rộng và bền vững
    Trong năm 2024, các startup Đông Nam Á được cho là sẽ đa dạng hóa việc thu hút đầu tư thông qua huy động vốn từ cộng đồng và đầu tư xuyên biên giới. Mục tiêu sẽ là tạo ra các công ty có khả năng mở rộng và bền vững.
  • Giải pháp nào cho tổ chức, DN trước tấn công ransomware gia tăng?
    Ngoài việc lên kế hoạch cho các giải pháp phát hiện và phòng chống, các tổ chức và doanh nghiệp (DN) cần lên kế hoạch và giải pháp khôi phục lại dữ liệu trong tình huống tội phạm mạng tấn công và vượt qua tất cả các hàng rào bảo mật và phá hủy hoàn toàn hệ thống.
  • Bia Trúc Bạch kiệt tác chinh phục đỉnh cao
    Khám phá một kiệt tác, một di sản dẫn lối tinh hoa. Hoa Bia Saaz quý tộc vùng Zatec một kinh nghiệm bậc thầy tạo ra hương vị tinh túy bậc nhất đẳng cấp vượt thời gian, trải nghiệm đỉnh cao hoàn mỹ. Bia Trúc Bạch kiệt tác chinh phục đỉnh cao
  • Lan tỏa kinh nghiệm, mô hình CĐS cho các cơ quan báo chí
    Trong quý I-2024, Bộ Thông tin và Truyền thông (TT&TT) tiếp tục tăng cường thực hiện công tác đấu tranh, ngăn chặn thông tin xấu độc trên mạng xã hội (MXH) xuyên biên giới.
  • Tam Đảo - điểm đến cho một không gian âm nhạc riêng
    Từng được mệnh danh là “Hòn Ngọc Đông Dương” - Tam Đảo luôn khiến những kẻ lãng du nao lòng bởi không gian bảng lảng sương mù lẩn khuất giữa những kiến trúc biệt thự tráng lệ. Và còn gì quyến rũ hơn, khi giữa không gian ấy lại được đắm mình trong những giai điệu trữ tình, ngọt ngào sâu lắng.
  • Hiệu quả thiết thực từ mô hình tiếp công dân trực tuyến
    Với sự phát triển của công nghệ truyền thông, họp trực tuyến, xét xử trực tuyến, tiếp công dân trực tuyến cũng đã được một số địa phương áp dụng. Việc tiếp công dân trực tuyến phần nào mang lại hiệu quả thiết thực so với tiếp công dân trực tiếp.
Phát hiện lỗ hổng nghiêm trọng liên quan tới tính năng Sign in with Apple
POWERED BY ONECMS - A PRODUCT OF NEKO