Logo Tom's Hardware
  • Hardware
  • Videogiochi
  • Mobile
  • Elettronica
  • EV
  • Scienze
  • B2B
  • Quiz
  • Tom's Hardware Logo
  • Hardware
  • Videogiochi
  • Mobile
  • Elettronica
  • EV
  • Scienze
  • B2B
  • Quiz
  • Forum
  • Editor's Choice
  • Sconti & Coupon
Offerte & Coupon
Accedi a Xenforo
Immagine di Solo per oggi! Sony radiosveglia chic, scontata online Solo per oggi! Sony radiosveglia chic, scontata online...
Immagine di Lo smartphone europeo attento alla privacy, cos'è il Jolla Phone Lo smartphone europeo attento alla privacy, cos'è il Jolla ...

Accedi con Apple: scovato un bug da 100 mila dollari

100 mila dollari per lo sviluppatore che ha scovato un bug in "Accedi con Apple" che permetteva a un malintenzionato di accedere agli account della potenziale vittima conoscendo solamente l'indirizzo mail. Bug mai sfruttato, afferma Apple.

Advertisement

Avatar di Lucia Massaro

a cura di Lucia Massaro

@Tom's Hardware Italia

Pubblicato il 01/06/2020 alle 10:27 - Aggiornato il 09/08/2022 alle 14:34
Quando acquisti tramite i link sul nostro sito, potremmo guadagnare una commissione di affiliazione. Scopri di più

100.000 dollari. È questa la ricompensa data dal colosso di Cupertino a Bhavuk Jain, giovane sviluppatore indiano che ha scovato una importante vulnerabilità nel sistema di autenticazione “Accedi con Apple”. Un bug zero day presente sin dal primo giorno di implementazione del servizio e che – a detta della società californiana – non sarebbe mai stato sfruttato.

Accedi con Apple è stata una delle grandi novità annunciate durante la WWDC 2019. Si tratta di un’opzione d’accesso disponibile sulle app e servizi sviluppati da terze parti che si pone come alternativa ai già noti accessi tramite account Facebook o Google. A differenza di questi ultimi, però, la soluzione di Apple sfrutta il Face ID e dà la possibilità all’utente generare un indirizzo e-mail casuale da usare per l’accesso ai singoli siti. Tutto ciò non consente di risalire all’identità dell’utente.

Sul proprio blog, Jain spiega come era possibile ingannare il sistema e appropriarsi dell’identità di uno sconosciuto semplicemente conoscendo l’indirizzo mail del malcapitato. Su richiesta dell’utente, il server Apple utilizza un JSON Web Token (JWT) per l’autenticazione oppure crea un codice specifico che serve per generare un JWT. Durante l’autorizzazione, l’utente può decidere se condividere o meno l’indirizzo mail (personale o quello fittizio) con i servizi di terze parti. Dopo l’autorizzazione, Apple crea un JWT che contiene l’indirizzo mail, il quale viene utilizzato dall'app di terze parti per far accedere l’utente.

Ad aprile, lo sviluppatore ha scoperto che – dopo una prima richiesta con una mail valida - era possibile richiedere un JWT inserendo l’indirizzo mail iCloud di altre persone. Così facendo, l’autenticazione veniva comunque accettata da Apple. In questo modo, un malintenzionato avrebbe potuto avere accesso all’account della vittima. Il bug comunque sarebbe stato sfruttabile su quelle applicazioni e servizi che non utilizzano altri metodi di verifica, come l’autenticazione a due fattori.

Ad ogni modo, come detto in apertura, Apple ha fatto le proprie indagini confermando che la vulnerabilità non è stata sfruttata e che nessun account ha subito violazioni. Il tutto dunque si è concluso con una ricompensa di 100 mila dollari per Bhavuk Jain come previsto dal programma di Bug Bounty.

Il nuovo iPhone SE 2020 è disponibile su Amazon a partire da 499 euro. Lo trovate a questo link. 

Fonte dell'articolo: bhavukjain.com

Le notizie più lette

#1
Le particelle potrebbero non seguire la relatività di Einstein
2

Scienze

Le particelle potrebbero non seguire la relatività di Einstein

#2
Un nuovo chip demolisce le prestazioni di Nvidia H200
2

Business

Un nuovo chip demolisce le prestazioni di Nvidia H200

#3
L'AI vuole tutta la corrente del mondo, ed è un problema
4

Business

L'AI vuole tutta la corrente del mondo, ed è un problema

#4
NVIDIA pronta a rilanciare la GeForce RTX 3060 con Samsung
8

Hardware

NVIDIA pronta a rilanciare la GeForce RTX 3060 con Samsung

#5
Una semplice modifica alla dieta migliora la flora intestinale
1

Scienze

Una semplice modifica alla dieta migliora la flora intestinale

👋 Partecipa alla discussione!

0 Commenti

⚠️ Stai commentando come Ospite . Vuoi accedere?

Invia

Per commentare come utente ospite, clicca quadrati

Cliccati: 0 /

Reset

Questa funzionalità è attualmente in beta, se trovi qualche errore segnalacelo.

Segui questa discussione

Advertisement

Ti potrebbe interessare anche

Lo smartphone europeo attento alla privacy, cos'è il Jolla Phone
3

Smartphone

Lo smartphone europeo attento alla privacy, cos'è il Jolla Phone

Di Andrea Maiellano
Solo per oggi! Sony radiosveglia chic, scontata online

Offerte e Sconti

Solo per oggi! Sony radiosveglia chic, scontata online

Di Dario De Vita
Google Messaggi: arriva una novità per le Smart Reply
2

Smartphone

Google Messaggi: arriva una novità per le Smart Reply

Di Antonello Buzzi
Ti ricordi quando il caricatore era incluso? Oggi lo paghi meno di 10€

Offerte e Sconti

Ti ricordi quando il caricatore era incluso? Oggi lo paghi meno di 10€

Di Dario De Vita
I migliori prodotti Apple da comprare nelle Offerte di Primavera Amazon

Smartphone

I migliori prodotti Apple da comprare nelle Offerte di Primavera Amazon

Di Dario De Vita

Advertisement

Advertisement

Footer
Tom's Hardware Logo

 
Contatti
  • Contattaci
  • Feed RSS
Legale
  • Chi siamo
  • Privacy
  • Cookie
  • Affiliazione Commerciale
Altri link
  • Forum
Il Network 3Labs Network Logo
  • Tom's Hardware
  • SpazioGames
  • CulturaPop
  • Data4Biz
  • SosHomeGarden
  • Aibay
  • Coinlabs

Tom's Hardware - Testata giornalistica associata all'USPI Unione Stampa Periodica Italiana, registrata presso il Tribunale di Milano, nr. 285 del 9/9/2013 - Direttore: Andrea Ferrario

3LABS S.R.L. • Via Pietro Paleocapa 1 - Milano (MI) 20121
CF/P.IVA: 04146420965 - REA: MI - 1729249 - Capitale Sociale: 10.000 euro

© 2026 3Labs Srl. Tutti i diritti riservati.