شکست امنیتی در اپل؛ هکرها میتوانند با هر ایمیلی از iCloud پیام بفرستند
پژوهشگران امنیتی نقصی در سرورهای ایمیل آیکلود کشف کردند که امکان ارسال ایمیل از آدرس هر کاربری را فراهم میکرد.
پژوهشگران امنیتی نقصی در سرورهای ایمیل آیکلود کشف کردند که امکان ارسال ایمیل از آدرس هر کاربری را فراهم میکرد.
پژوهشگران امنیتی موفق به شناسایی آسیبپذیریهایی در سرورهای ایمیل آیکلاد شدند که به مهاجمان اجازه میداد با هر نشانی دلخواه در دامنهی icloud.com پیام ارسال کنند.
سوءاستفادهکنندگان با بهرهگیری از این باگ حتی توانایی ارسال ایمیل با هویت مدیران ارشد نظیر tim.cook@icloud.com را داشتند و تمام مکانیزمهای تأیید هویت ایمیل با موفقیت پشت سر گذاشته میشدند.
پیامهای ارسالی از طریق این آسیبپذیری موفق به عبور از استانداردهای امنیتی SPF، DKIM و DMARC میشدند؛ سازوکارهایی که به طور ویژه برای جلوگیری از جعل هویت ایمیل طراحی شدهاند. کارشناسان دو نقص در بخش پردازش و تحلیل دادهها (Parsing) در سرورهای نامهرسان اپل کشف و گزارش کردند.
اقدام اولیهی اپل برای مهار این رخنه، تنها به مسدودسازی واژهی admin محدود میشد. تکمیل فرآیند ترمیم و ارائهی وصلهی نهایی برای رفع کامل این نقص امنیتی، ۱۸ ماه طول کشید. اپل در ازای گزارش این باگ، مبلغ ۱۵ هزار دلار به عنوان پاداش به کاشفان پرداخت کرد.