“Apple 登录”存在漏洞,目前已经上报苹果并修复

爱思助手电脑版下载 2025年12月11日

近日,研究员Bhavuk Jain发现“Apple登录( Sign in with Apple)”功能的漏洞可以访问链接的第三方服务上的用户帐户,目前次漏洞已经上报给苹果并得到修复。

“Apple 登录”存在漏洞,目前已经上报苹果并修复

外媒《 The Hacker News》介绍,该漏洞依赖于苹果“在从苹果的身份验证服务发起请求之前,先在客户端验证用户”的方式。 Apple登录身份验证过程由服务器生成一个JSON Web令牌,第三方应用程序使用该JSON Web令牌来确认用户的身分。

但是该漏洞的存在,可以通过伪造令牌并欺骗苹果的身份验证过程。

Bhavuk发现,尽管苹果要求用户在发起请求之前先登录其Apple帐户,但并未验证同一个人是否在下一步从其身份验证服务器请求JSON Web令牌。

因此,该机制中缺少的验证,给黑客提供了条件,从而诱骗苹果服务器生成有效的JSON Web令牌,以便让人用受害者的身份登录到第三方服务。这样也就间接获得了第三方账号。

“此漏洞的影响非常关键,因为它可能允许帐户完全泄露。许多开发人员已将Apple登录集成在一起,因此Dropbox,Spotify,Airbnb,Giphy等支持此服务的第三方均可能受到影响,”Bhavuk写道。

在他报告了该漏洞之后,苹果已经修复了该问题,并根据其漏洞赏金计划向研究人员支付了10万美元。苹果表示,他们调查了服务器日志,没有发现该漏洞曾被利用过。

Sign in with Apple是苹果公司在去年推出的一项登陆服务,按苹果的想法,用户不需要再繁琐地填入账号和密码,而只需要点击这个选项,系统便可以自动识别并认证你的个人身份,并通过匿名邮件服务为你注册账号。这种方式的基础是Apple ID跟其他第三方账号关联,从此只需要一个账号。为用户省力,并有保密的功能。当然,同时它也会将用户圈在苹果的生态里。

图文来自新浪数码,如有侵权请联系删除。

遇到爱思助手-205错误,有哪些快速解决方法?

首先尝试重新启动电脑和iOS设备,重新连接数据线。如果不成功,检查电脑的防火墙和安全软件设置,确保它们没有阻止爱思助手的操作。最后,尝试在爱思助手中恢复或更新设备固件。

更新时出现卡顿或无响应怎么办?

若更新过程中出现卡顿、下载失败或软件无响应,可能与网络不稳、权限不足或后台冲突有关。可尝试退出重启爱思助手,以管理员身份运行,或关闭杀毒软件后重新进行更新操作。

爱思助手手机版如何更新?

打开爱思助手手机版,进入“设置”界面,点击“检查更新”按钮。如果有新版本,系统将提示下载并安装最新版本。建议在Wi-Fi环境下操作以保证更新顺利完成。

使用爱思助手管理应用时,是否会影响设备性能?

使用爱思助手管理应用时,它通过高效的操作流程确保设备性能不受影响。无论是批量卸载、更新还是备份数据,爱思助手都能优化管理过程,保持设备的流畅运行。

刷机与恢复出厂设置后,设备的保修状态如何变化?

刷机到非官方固件可能会使设备失去原厂保修。相比之下,恢复出厂设置不影响保修,因为它仅将设备重置到出厂状态,使用的仍然是官方固件。