دوشنبه ۱۳ مهر ۱۴۰۵

اقتصادی

شکست امنیتی در اپل؛ هکرها می‌توانند با هر ایمیلی از iCloud پیام بفرستند

شکست امنیتی در اپل؛ هکرها می‌توانند با هر ایمیلی از iCloud پیام بفرستند
پیام سپاهان - زومیت/ پژوهشگران امنیتی نقصی در سرورهای ایمیل آی‌کلود کشف کردند که امکان ارسال ایمیل از آدرس هر کاربری را فراهم می‌کرد. پژوهشگران امنیتی موفق به شناسایی ...
  بزرگنمايي:

پیام سپاهان - زومیت / پژوهشگران امنیتی نقصی در سرورهای ایمیل آی‌کلود کشف کردند که امکان ارسال ایمیل از آدرس هر کاربری را فراهم می‌کرد.
پژوهشگران امنیتی موفق به شناسایی آسیب‌پذیری‌هایی در سرورهای ایمیل آی‌کلاد شدند که به مهاجمان اجازه می‌داد با هر نشانی دلخواه در دامنه‌ی icloud.com پیام ارسال کنند.
سوءاستفاده‌کنندگان با بهره‌گیری از این باگ حتی توانایی ارسال ایمیل با هویت مدیران ارشد نظیر tim.cook@icloud.com را داشتند و تمام مکانیزم‌های تأیید هویت ایمیل با موفقیت پشت سر گذاشته می‌شدند.

پیام سپاهان


پیام‌های ارسالی از طریق این آسیب‌پذیری موفق به عبور از استانداردهای امنیتی SPF، DKIM و DMARC می‌شدند؛ سازوکارهایی که به طور ویژه برای جلوگیری از جعل هویت ایمیل طراحی شده‌اند. کارشناسان دو نقص در بخش پردازش و تحلیل داده‌ها (Parsing) در سرورهای نامه‌رسان اپل کشف و گزارش کردند.
اقدام اولیه‌ی اپل برای مهار این رخنه، تنها به مسدودسازی واژه‌ی admin محدود می‌شد. تکمیل فرآیند ترمیم و ارائه‌ی وصله‌ی نهایی برای رفع کامل این نقص امنیتی، ۱۸ ماه طول کشید. اپل در ازای گزارش این باگ، مبلغ ۱۵ هزار دلار به عنوان پاداش به کاشفان پرداخت کرد.


نظرات شما