Apple爆出可绕过问题验证,直接修改密码的漏洞

2013-03-22 21:51:14 +08:00
 mckelvin
重现步骤摘要如下:

进https://iforgot.apple.com/iForgot/iForgot.html
选「回答安全提示问题」
填入生日,同时执行 document.getElementById('authentication').value = 'null';
提交即可绕过安全问题

详见:
http://danqingdani.blog.163.com/blog/static/1860941952013222638267/
http://weibo.com/1093935355/zoDIJ2glh
6400 次点击
所在节点    Apple
25 条回复
egen
2013-03-22 22:03:12 +08:00
好白痴的漏洞。。。
little_cup
2013-03-22 22:24:44 +08:00
我被这个漏洞害过不止一两次。。。
sobigfish
2013-03-22 22:32:34 +08:00
...被apple封过号的童子们告它去 哈哈
liuhang0077
2013-03-23 00:02:34 +08:00
我就是 漏洞受害者 全部信息都被删除了。。。。
ck65
2013-03-23 00:20:25 +08:00
立马起床把「查找我的 xxx」系列全关闭了。
ritksm
2013-03-23 00:35:26 +08:00
已验证。。。还没被fix。。。哎。。。
xatest
2013-03-23 14:04:48 +08:00
@ck65 同关闭。。。
ksky
2013-03-23 14:14:19 +08:00
已经验证,确实还可以这么做。
sdysj
2013-03-23 14:30:06 +08:00
傻逼苹果,渣逻辑。
zzWinD
2013-03-23 14:35:37 +08:00
@ksky 我这里不行了哎。难道是我打开的方式不对?
sobigfish
2013-03-23 15:49:06 +08:00
@zzWinD 不是说已经修复了么?
http://www.theverge.com/2013/3/22/4136242/major-security-hole-allows-apple-id-passwords-reset-with-email-date-of-birth

@ksky 没试过 也不想试自己的。请问现在漏洞还在么?
zhouyifei021
2013-03-23 15:54:43 +08:00
@liuhang0077 你这是得罪了什么人
liuhang0077
2013-03-23 15:58:24 +08:00
@zhouyifei021 估计是竞争对手,,我到时能赚多少钱啊。 招来这么疯狂的反扑,刚刚起步就这样。

已经报案了。
sobigfish
2013-03-23 17:06:18 +08:00
@liuhang0077 其实现在Apple ID系统还是有漏洞的(机制上的),刚重设了密码提示问题,不记得了,找客服重置的。
他们只问了3样东西,Apple id ,Apple ID 临时 PIN ,相关设备(1台就可以)序列号, 所以说序列号任何时候 都不能暴露。
liuhang0077
2013-03-23 17:07:48 +08:00
@sobigfish 唉 我真心寒了 真的 打400第一次 正在说话 妹子竟然给我挂机了,傲慢啊。 要是数据找不回来了 我把所有的苹果设备全卖了 换别的用好了。
liuhang0077
2013-03-23 17:15:09 +08:00
sobigfish
2013-03-23 17:16:41 +08:00
@liuhang0077 我遇到那个妹子人很好啊,高级技术部门的miko酱 她的email是 miko_y 加你id的第3位,第5,6位 @apple.com
zhangxiao
2013-03-23 17:19:32 +08:00
@sobigfish 描述的很nb...
sobigfish
2013-03-23 17:21:42 +08:00
@zhangxiao 防止被采集,别人的工作email啊,被spam了就不好了。
sobigfish
2013-03-23 17:29:30 +08:00
@Livid 不能来个阅后即焚 Burn after Reading的功能么?不能改 只有这么了。或者PM小纸条-,- 先申请 删除17楼吧 既然人家email不是公开的 就没有公开的理由。

这是一个专为移动设备优化的页面(即为了让你能够在 Google 搜索结果里秒开这个页面),如果你希望参与 V2EX 社区的讨论,你可以继续到 V2EX 上打开本讨论主题的完整版本。

https://www.v2ex.com/t/63767

V2EX 是创意工作者们的社区,是一个分享自己正在做的有趣事物、交流想法,可以遇见新朋友甚至新机会的地方。

V2EX is a community of developers, designers and creative people.

© 2021 V2EX