Banner publicitário
Economia

Pesquisador recebe US$ 100 mil da Apple por descobrir falha que permitia invadir contas autorizadas com Apple ID

<

Vulnerabilidade afetava serviços integrados com Apple ID, mas risco ao iCloud e serviços da própria Apple não foi confirmado. Serviço de ‘login único’ do ID Apple tinha falha na geração dos códigos de autorização. Apple recompensou caçador de falhas com US$ 100 mil pela descoberta.
Thomas Peter/Reuters
O pesquisador de segurança Bhavuk Jain recebeu uma recompensa de US$ 100 mil (cerca de R$ 520 mil) da Apple após relatar uma brecha que poderia permitir uma violação dos controles de acesso em serviços com suporte ao Apple ID.
Apple lança sistema de registro em aplicativos e sites
A falha, que já foi corrigida, permitia gerar uma credencial de acesso falsa para qualquer serviço compatível com o botão “inicie sessão com a Apple”. Esse recurso dispensa o cadastramento de uma senha específica para cada aplicativo, então a única barreira é a autorização da própria Apple.
Como a vulnerabilidade estava presente na geração dos chamados “tokens de acesso”, os serviços da própria Apple, que usam a senha do ID Apple e não o token, tecnicamente não estariam vulneráveis. No entanto, há casos em que serviços de uma mesma empresa utilizam tokens internamente para facilitar a integração entre os diferentes aplicativos e sistemas. Embora a possibilidade exista, isso não foi confirmado nos serviços da Apple.
Jain relatou a vulnerabilidade diretamente à Apple em abril. O contato foi realizado por meio de um canal dedicado ao recebimento de detalhes sobre falhas de segurança e nenhuma informação sobre a brecha foi publicada antes de ela ser corrigida.
Segundo o pesquisador, a Apple realizou uma investigação interna e não encontrou qualquer evidência de que hackers tenham explorado essa falha para obter acesso indevido a qualquer serviço.
Apesar de nenhum usuário ter sido atacado, o risco era alto. O valor pago pela descoberta – US$ 100 mil – é considerado elevado para os programas que recompensam caçadores de falhas. O Facebook, por exemplo, nunca pagou mais do que US$ 50 mil. O programa da Apple prevê recompensas de até US$ 1,5 milhão, mas apenas para brechas graves que impactam os sistemas operacionais da companhia.
Empresa que compra brechas de software diz que vai parar de aceitar falhas no iPhone por ‘oferta elevada’
Como funciona o acesso via token
Serviços de “login único”, que são fornecidos por empresas como Apple, Facebook, Twitter, Google e Microsoft, dispensam a criação de cadastros individuais nos serviços e aplicativos compatíveis. Com o login único, não é preciso lembrar de senhas diferentes e nem realizar a validação do endereço de e-mail, que já terá sido conferido pelo prestador do serviço.
O login único não compartilha a senha do usuário com os serviços e aplicativos com os quais eles são integrados – por exemplo, fazendo um login em um aplicativo com sua conta Google, o Google não compartilha sua senha com esse aplicativo. Em vez disso, o app recebe um “token” (código de autorização) que relaciona o acesso ao usuário (conta) que o solicitou.
Para validar esse código de autorização, o aplicativo ou serviço deve consultar o serviço de login único. Caso o código seja legítimo, o acesso é liberado em nome daquele usuário.
O que Jain descobriu é que a Apple gerava códigos de autorização para qualquer ID Apple, mesmo que a sessão iniciada não correspondesse ao e-mail solicitado para o código de autorização. Na prática, um atacante poderia gerar códigos de autorização para qualquer pessoa, autorizando acessos de outros usuários.
Não se sabe ao certo como cada serviço compatível reagiria a esse cenário, porque isso não foi testado. Mas é muito provável que a sessão seria iniciada em nome do usuário correspondente ao código de autorização, permitindo a invasão das contas.
Botões para ativar serviços de login único em um gerenciador de redes sociais: usuário pode iniciar a sessão usando Twitter, Facebook, Google ou Apple.
Reprodução
Dúvidas sobre segurança, hackers e vírus? Envie para g1seguranca@globomail.com

Calendar

abril 2026
S T Q Q S S D
 12345
6789101112
13141516171819
20212223242526
27282930  

RSS Meks Blog

  • How Adding Slack Bot Boosted Our Culture of Appreciation 3 de julho de 2024
    Sweet Kudos is a Slack bot that enhances employee recognition, rewards, and celebrations within your team. It empowers team members to express gratitude and appreciation effortlessly by giving virtual Kudos. The post How Adding Slack Bot Boosted Our Culture of Appreciation appeared first on Meks.
    Dusan Milovanovic
  • 10 Best Knowledge Base & Wiki WordPress Themes 2021 15 de setembro de 2021
    Running a successful online business requires an exceptional WordPress knowledge base theme that organizes documentation and helps customers. Customization options, intuitive navigation, unique layouts, and fast responsiveness are just some of the features you need. The following 10 WordPress wiki themes represent the best options for 2021 and beyond. Explore the full range to determine […]
    Dusan Milovanovic
  • How to increase WordPress Memory Limit (quick fixes) 16 de junho de 2021
    Here is a post about how to increase the memory limit in WordPress. Allowed memory size exhausted error message showed up in your WordPress installation? No worries – this is one of the most common errors in WordPress. You can apply an easy fix by increasing the memory limit in your PHP. Table of Contents […]
    Dusan Milovanovic
  • How to use (and why) WordPress sitemap plugin 1 de março de 2021
    Did you know that by knowing how to use the WordPress sitemap plugin you can significantly improve your site’s visibility and traffic? Although it isn’t mandatory to have a sitemap on your site, having one significantly improves the site’s quality, crawlability and indexing. All this is important for better optimization, which is why we wanted […]
    Ivana Cirkovic
  • 22 free and premium podcast software for your show [2021 edition] 18 de janeiro de 2021
    You’re determined to start or improve your podcast but don’t know which podcast software to use to really make it stand out? We’ve got you! #podcasting Top 22 free and premium podcast software for your show #WordPressTips #podcasting The post 22 free and premium podcast software for your show [2021 edition] appeared first on Meks.
    Ivana Cirkovic
  • Digital storytelling with WordPress – an all-in-one guide to make your web stories pop! 23 de novembro de 2020
    Wondering how to improve digital storytelling with WordPress and build more awareness and exposure of your business? Let our guide lead the way. The post Digital storytelling with WordPress – an all-in-one guide to make your web stories pop! appeared first on Meks.
    Ivana Cirkovic
  • How to use WordPress autoposting plugin to improve your visibility and SEO? 10 de setembro de 2020
    Did you know you can use the WordPress autoposting plugin for your content efforts and improve not only your time management but your business and visibility as well? The post How to use WordPress autoposting plugin to improve your visibility and SEO? appeared first on Meks.
    Ivana Cirkovic
  • How to create a personal branding site? Step-by-step DIY guide 15 de agosto de 2020
    Looking for ways and means to create a personal branding site? Well, look no further ’cause we’re giving away all the how-to’s to do it yourselves! The post How to create a personal branding site? Step-by-step DIY guide appeared first on Meks.
    Ivana Cirkovic
  • Top 15 WordPress content plugins and tools to improve your visibility and rankings 16 de julho de 2020
    Let’s take a look at some of the must-have WordPress content plugins and tools to use to improve both your UX and rankings. The post Top 15 WordPress content plugins and tools to improve your visibility and rankings appeared first on Meks.
    Ivana Cirkovic
  • WCEU 2020 recap – key takeaways from the biggest online WordPress conference 9 de junho de 2020
    Missed WCEU 2020 and all the exciting stuff from there? Here are all the key takeaways and main points to remember so, take notes! The post WCEU 2020 recap – key takeaways from the biggest online WordPress conference appeared first on Meks.
    Ivana Cirkovic

Text

Distinctively utilize long-term high-impact total linkage whereas high-payoff experiences. Appropriately communicate 24/365.

Archives

Categorias

[video width="480" height="608" mp4="https://www.vozdebrasilia.com.br/wp-content/uploads/2026/03/WhatsApp-Video-2026-03-19-at-19.06.19-2.mp4"][/video]