Wie het e-mailadres en de geboortedatum van iemand met een Apple ID weet, kan het wachtwoord van die persoon aanpassen. Dat kan door een beveiligingsprobleem in de 'wachtwoord vergeten'-functionaliteit te misbruiken.
Technologiesite The Verge kwam het beveiligingsprobleem op het spoor: ergens op internet staat uitgelegd hoe het wachtwoord van iemands Apple ID eenvoudig kan worden gewijzigd. Normaliter is voor het wijzigen van een wachtwoord, naast het kennen van het mailadres en de geboordedatum, ook het antwoord op een geheime vraag nodig, maar het blijkt mogelijk die vraag te omzeilen.
Hoe dit precies in zijn werk gaat, is onduidelijk; The Verge doet dat uit veiligheidsoverwegingen niet uit de doeken en linkt niet naar de website waar het beveiligingsprobleem uit de doeken wordt gedaan. Inmiddels is de 'wachtwoord vergeten'-functionaliteit onbereikbaar; de kans is groot dat Apple dat uit voorzorg heeft gedaan, om misbruik van het beveiligingsprobleem te voorkomen.
Gebruikers die two-factor authentication hebben ingeschakeld, zijn niet kwetsbaar voor het probleem. Die functionaliteit, waarbij gebruikers naast een wachtwoord ook een andere code moeten invoeren die naar iemands mobiele apparaat wordt verzonden, is echter nog niet beschikbaar in Nederland en België. Two-factor authentication werd deze week geïntroduceerd door Apple; onder meer Google, Dropbox en Facebook bieden de veiligere loginmethode al langer aan.

[Reactie gewijzigd door RielN op zaterdag 23 maart 2013 09:44]
[Reactie gewijzigd door RielN op zaterdag 23 maart 2013 09:46]
[Reactie gewijzigd door TheDevilOnLine op vrijdag 22 maart 2013 22:15]
Je programma kan dan 100% bewezen correct zijn, maar als er een fout zit in de specificaties, dan zal de resulterende code stomweg dezelfde fouten bevatten.A cynic might say: proofs like this only show that every fault in the specification has been precisely implemented in C.
[Reactie gewijzigd door BoringDay op zaterdag 23 maart 2013 14:33]
Heel erg slecht, maar dat is niet hoe iemand het bedacht heeft.The exploit involves pasting in a modified URL while answering the DOB security question on Apple's iForgot page. It's a process just about anyone could manage, and The Verge has confirmed the glaring security hole firsthand.
iMore first reported that the exploit, which involved manipulating a URL, was no longer active. We have been able to confirm this in our own testing.
Nee hoor, gewoon antwoord op de 2 beveiligings vragen.Het scheelt dat je altijd de CC gegevens moet invullen als je op een onbekend apparaat inlogt...
( en dan nog + waarderingen krijgen ..... )Wel vreemd dat je de ingevoerde geboortedatum niet kan wijzigen bij Apple.
Op dit item kan niet meer gereageerd worden.
Populair: Tablets Samsung Websites en communities Mobiele telefoons Google Microsoft Sony Games Politiek en recht Galaxy S
© 1998 - 2013 Tweakers.net B.V. Contact Over Tweakers Jouw privacy Algemene voorwaarden Cookies
Tweakers wordt uitgegeven door De Persgroep en wordt gehost door True