پرش به محتوای اصلی

شکست امنیتی در اپل؛ هکرها می‌توانند با هر ایمیلی از iCloud پیام بفرستند

زومیت۱۴۰۵ مهر ۱۲, یکشنبه، ساعت ۲۱:۳۵حدود 1 دقیقه مطالعه

پژوهشگران امنیتی نقصی در سرورهای ایمیل آی‌کلود کشف کردند که امکان ارسال ایمیل از آدرس هر کاربری را فراهم می‌کرد.

پژوهشگران امنیتی نقصی در سرورهای ایمیل آی‌کلود کشف کردند که امکان ارسال ایمیل از آدرس هر کاربری را فراهم می‌کرد.

پژوهشگران امنیتی موفق به شناسایی آسیب‌پذیری‌هایی در سرورهای ایمیل آی‌کلاد شدند که به مهاجمان اجازه می‌داد با هر نشانی دلخواه در دامنه‌ی icloud.com پیام ارسال کنند.

سوءاستفاده‌کنندگان با بهره‌گیری از این باگ حتی توانایی ارسال ایمیل با هویت مدیران ارشد نظیر tim.cook@icloud.com را داشتند و تمام مکانیزم‌های تأیید هویت ایمیل با موفقیت پشت سر گذاشته می‌شدند.

پیام‌های ارسالی از طریق این آسیب‌پذیری موفق به عبور از استانداردهای امنیتی SPF، DKIM و DMARC می‌شدند؛ سازوکارهایی که به طور ویژه برای جلوگیری از جعل هویت ایمیل طراحی شده‌اند. کارشناسان دو نقص در بخش پردازش و تحلیل داده‌ها (Parsing) در سرورهای نامه‌رسان اپل کشف و گزارش کردند.

اقدام اولیه‌ی اپل برای مهار این رخنه، تنها به مسدودسازی واژه‌ی admin محدود می‌شد. تکمیل فرآیند ترمیم و ارائه‌ی وصله‌ی نهایی برای رفع کامل این نقص امنیتی، ۱۸ ماه طول کشید. اپل در ازای گزارش این باگ، مبلغ ۱۵ هزار دلار به عنوان پاداش به کاشفان پرداخت کرد.

خواندن متن کامل در زومیتبه زبان اصلی، در سایت ناشر باز می‌شودهمه‌ی اخبار فناوری