امنیت و حریم خصوصی

شکست امنیتی در اپل؛ هکرها می‌توانند با هر ایمیلی از iCloud پیام بفرستند

پژوهشگران امنیتی نقصی در سرورهای ایمیل آی‌کلود کشف کردند که امکان ارسال ایمیل از آدرس هر کاربری را فراهم می‌کرد. پژوهشگران امنیتی موفق به شناسایی آسیب‌پذیری‌هایی در سرورهای ایمیل آی‌کلاد شدند که به مهاجمان اجازه می‌داد با هر نشانی دلخواه در دامنه‌ی icloud.com…

1 دقیقه مطالعه
  • پشتیبانی شبکه
  • ایمیل
  • امنیتی
  • سرورهای
  • ارسال
  • هویت
  • اپل
  • پژوهشگران
شکست امنیتی در اپل؛ هکرها می‌توانند با هر ایمیلی از iCloud پیام بفرستند

خلاصه تحلیلی خبر

پژوهشگران امنیتی نقصی در سرورهای ایمیل آی‌کلود کشف کردند که امکان ارسال ایمیل از آدرس هر کاربری را فراهم می‌کرد. پژوهشگران امنیتی موفق به شناسایی آسیب‌پذیری‌هایی در سرورهای ایمیل آی‌کلاد شدند که به مهاجمان اجازه می‌داد با هر نشانی دلخواه در دامنه‌ی icloud.com…

موضوعات اصلی: پشتیبانی شبکه، ایمیل، امنیتی، سرورهای، ارسال، هویت

لوگو اپل / Apple روی گوشی آیفون پرو

پژوهشگران امنیتی نقصی در سرورهای ایمیل آی‌کلود کشف کردند که امکان ارسال ایمیل از آدرس هر کاربری را فراهم می‌کرد.

پژوهشگران امنیتی موفق بهشناسایی آسیب‌پذیری‌هایی در سرورهای ایمیل آی‌کلادشدند که به مهاجمان اجازه می‌داد با هر نشانی دلخواه در دامنه‌ی icloud.com پیام ارسال کنند.

سوءاستفاده‌کنندگان با بهره‌گیری از این باگ حتی توانایی ارسال ایمیل با هویت مدیران ارشد نظیر tim.cook@icloud.com را داشتند و تمام مکانیزم‌های تأیید هویت ایمیل با موفقیت پشت سر گذاشته می‌شدند.

X

پیام‌های ارسالی از طریق این آسیب‌پذیری موفق به عبور از استانداردهای امنیتی SPF، DKIM و DMARC می‌شدند؛ سازوکارهایی که به طور ویژه برای جلوگیری از جعل هویت ایمیل طراحی شده‌اند. کارشناسان دو نقص در بخش پردازش و تحلیل داده‌ها (Parsing) در سرورهای نامه‌رسان اپل کشف و گزارش کردند.

اقدام اولیه‌ی اپل برای مهار این رخنه، تنها به مسدودسازی واژه‌ی admin محدود می‌شد. تکمیل فرآیند ترمیم و ارائه‌ی وصله‌ی نهایی برای رفع کامل این نقص امنیتی، ۱۸ ماه طول کشید. اپل در ازای گزارش این باگ، مبلغ ۱۵ هزار دلار به عنوان پاداش به کاشفان پرداخت کرد.

برای ارزیابی پایداری، امنیت و نگهداری این زیرساخت، راهنمای پشتیبانی شبکه را نیز مطالعه کنید.