Новости компьютерной безопасности:

  Latest News

Apple Service Ticket Portal Vulnerability Exposes Millions of Users Data

С сайта: Vulnerability(cybersecuritynews.com)

Apple Service Ticket Portal Vulnerability Exposes Millions of Users Data

Author: Kaaviya

A critical security flaw in Apple’s service ticket portal has come to light, potentially exposing the sensitive data of millions of users.

The vulnerability, rooted in a combination of Insecure Direct Object Reference (IDOR) and privilege escalation, allowed unauthorized access to user information, including Mac serial numbers, IMEI numbers, and service ticket details.

When Virtuvil, the researcher, submitted a repair ticket using a QR code, he discovered the problem after investigating the portal’s backend capabilities.

The core issue stemmed from missing access control checks in the portal’s design.

IDOR Vulnerability: The portal assigned unique identifiers to service tickets but failed to validate whether users had permission to access those records. 

For instance: A URL containing a parameter like https://service.apple.com/ticket?id=12345 could be modified by changing the id value. This allowed unauthorized access to other users’ tickets without authentication.

Privilege Escalation: Once unauthorized access was achieved, further exploitation enabled administrative privileges.This vertical privilege escalation granted control over sensitive system functionalities, such as modifying repair appointments or accessing customer databases.

Lack of Rate Limiting: The absence of rate-limiting mechanisms amplified the risk. Attackers could use automated tools like intruder scripts to iterate through ticket IDs or user parameters, systematically harvesting data at scale.

Data Exposed
The breach exposed a wide range of sensitive information:

  • Customer Data: Names, contact details, and addresses.
  • Device Details: Mac serial numbers, IMEI numbers, and warranty statuses.
  • Service Information: Repair histories and appointment schedules.

“I accessed the request made to view my ticket and noticed that the URL contained an easily modifiable parameter — my mobile number. By changing the mobile number in the request, I was able to access another user’s ticket, bypassing any authentication measures”, the researcher said

cyber security newsCustomer data exposed
The implications of such a vulnerability are severe where the exposure of personal details could lead to identity theft or phishing attacks. A large number of repair appointments could be canceled or changed by malicious actors.

Apple has since patched the vulnerability following its disclosure through its bug bounty program. Security updates were rolled out across affected systems, reinforcing authorization checks and implementing rate-limiting measures.

This breach serves as a stark reminder of the importance of proactive cybersecurity measures in safeguarding user data.



#Apple #Cyber_Security #Cyber_Security_News #Vulnerability

Оригинальная версия на сайте: Apple Service Ticket Portal Vulnerability Exposes Millions of Users Data
Вернуться к списку новостей К свежим новостям Здесь был google AdSense.
Вместо рекламы товаров началась политическая агитация.
Отключено до получения извинений.

Вернуться к списку новостей Здесь был google AdSense.
Вместо рекламы товаров началась политическая агитация.
Отключено до получения извинений.


Новости проекта CSN:

✉ CSN.net4me.net

Обновление сайта csn.net4me.net

Обновление сайта csn.net4me.net 💻
cyber security news
  • Физически мы переехали на новый сервер. Благодарим наших подписчиков и постоянных читателей за терпение и понимание.
  • Сайт csn.net4me.net полностью адаптирован для работы по шифрованному SSL соединению.
  • Изменен механизм обработки и отображения опасных и критических уязвимостей.

Благодарим что вы с нами.


#CSN_обновление_сайта
https://csn.net4me.net/cyber_security_8301.html

Дополнительный материал

О проекте CSN

Проект CSN.net4me.net родился 16 Марта 2018 года.
Проект находится в самом начале своего развития. Конечно оформление, наполнение будет меняться. Одно останется неизменным - самые свежие новости компьютерной и сетевой безопасности.

О проекте net4me

Проект net4me.net развивался как сборник готовых решений и документации по темам компьютерной безопасности, сетевых решений и СПО (в часности linux). Темпы развития IT отрасли оказались столь быстрыми, что некоторые знания, технологии и информация о них устаревали мгновенно. Тем не менее, некоторый материал net4me.net до сих пор востребован.

Об источниках

Новости берутся CSN из открытых и доступных каждому источников. Авторы проекта стараются подбирать авторитетные и проверенные источники. Но, тем не менее, не несут ответственности за содержимое новостей. В каждой новости указывается источник этой новости, её автор и ссылка на оригинал новости.

Информация

Если вы желаете чтобы новости вашего ресурса были размещены на сайте CSN, то свяжитесь с авторами проекта csn@net4me.net и предложите ссылку на rss или xml ленту новостей вашего ресурса. Любая предложенная информация будет рассмотрена редакцией.