Lupa Kata Sandi? Klik di Sini

atau Masuk melalui

Belum Memiliki Akun Daftar di Sini


atau Daftar melalui

Sudah Memiliki Akun Masuk di Sini

Konfirmasi Email

Kami telah mengirimkan link aktivasi melalui email ke rudihamdani@gmail.com.

Klik link aktivasi dan dapatkan akses membaca 2 artikel gratis non Laput di koran dan Majalah Tempo

Jika Anda tidak menerima email,
Kirimkan Lagi Sekarang

Temukan Bug di Fitur Apple, Pengembang Aplikasi Peroleh Rp 1,4 M

image-gnews
Logo Apple. REUTERS/Lee Jae-Won
Logo Apple. REUTERS/Lee Jae-Won
Iklan

TEMPO.CO, Jakarta - Pengembang aplikasi asal India Bhavuk Jain telah mendapatkan hadiah dari Apple sebesar US$ 100 ribu atau setara dengan Rp 1,4 miliar setelah melaporkan bug yang ditemukannya pada fitur Sign in With Apple. Bug tersebut memungkinkan peretas atau hacker mengambil alih akun dan menyalahgunakannya.

Jain menerangkan, pada April lalu, dia menemukan bug tersebut yang mempengaruhi aplikasi pihak ketiga, lalu menggunakannya dan tidak menerapkan langkah-langkah keamanan tambahan mereka sendiri.

"Bug ini bisa mengakibatkan pengambilalihan akun penuh dari pengguna pada aplikasi pihak ketiga itu terlepas dari korban memiliki ID Apple yang valid atau tidak,” ujar dia, seperti dikutip laman Threat Post, Senin, 1 Juni 2020.

Kelemahan ini ada pada fitur Sign in With Apple yang dikenalkan oleh Apple pada Worldwide Developers Conference (WWDC) tahun lalu. Dibuatnya Sign in With Apple bertujuan untuk membuat pengguna mudah dan aman ketika masuk ke aplikasi dan situs web pihak ketiga.

Fitur tersebut seharusnya menerapkan sistem otentikasi yang didukung Apple untuk menggantikan login sosial pada layanan pihak ketiga. Namun, setelah dilaporkan Jain, Apple telah memperbaiki kesalahan kritis dalam fitur Sign in with Apple, yang bisa saja disalahgunakan oleh penyerang untuk mengambil alih aplikasi pihak ketiga korban.

Salah satu hal penting dari Sign in with Apple adalah pengguna dapat mendaftar dengan layanan pihak ketiga tanpa perlu mengungkapkan alamat email ID Apple mereka ke layanan ini. Ini berhasil karena Sign in with Apple akan terlebih dahulu memvalidasi pengguna di sisi klien, kemudian memulai permintaan JSON Web Token (JWT) dari layanan otentikasi Apple.

JWT ini kemudian akan digunakan oleh aplikasi pihak ketiga untuk mengonfirmasi identitas pengguna. Masalahnya adalah setelah Apple memvalidasi pengguna di sisi klien melalui alamat email ID Apple mereka, itu tidak memverifikasi bahwa permintaan JWT berasal dari akun pengguna yang sebenarnya.

Akibatnya hacker dapat memanfaatkan kecatatan ini dengan memberikan email ID Apple milik korban dan menipu server Apple untuk menghasilkan muatan JWT yang valid. Setelah penyerang melakukan ini, ia kemudian dapat masuk ke aplikasi pihak ketiga menggunakan identitas korban.

"Saya menemukan, saya dapat meminta JWT untuk ID Email apa pun dari Apple dan ketika tanda tangan token ini diverifikasi menggunakan kunci publik Apple, mereka menunjukkan valid," kata Jain. "Ini berarti seorang penyerang bisa memalsukan JWT dengan menautkan ID Email apa pun dan mendapatkan akses ke akun korban."

Iklan
Scroll Untuk Melanjutkan

Mengutip laman The Hacker News, kelemahan itu dapat dieksploitasi bahkan jika pengguna telah memutuskan untuk menyembunyikan ID email mereka dari layanan pihak ketiga. Bisa juga dieksploitasi untuk mendaftar akun baru dengan ID Apple korban.

Namun, ada dua hal yang harus dilewati oleh hacker untuk membuat langkah tersebut bekerja. Pertama, mereka membutuhkan ID email untuk pengguna Apple—meskipun itu bisa berupa ID email pengguna Apple, dan kedua harus masuk ke aplikasi pihak ketiga melalui Sign in with Apple yang tidak memerlukan langkah-langkah keamanan lebih lanjut.

Jain mengatakan dampak kerentanan ini cukup kritis karena dapat memungkinkan pengambilalihan akun. Banyak pengembang telah mengintegrasikan Sign in with Apple ke dalam layanan mereka, termasuk Dropbox, Spotify, Airbnb, dan Giphy.

"Aplikasi ini tidak diuji, tapi bisa rentan terhadap pengambilalihan akun penuh jika tidak ada langkah-langkah keamanan lain di tempat saat memverifikasi pengguna," tutur Jain.

Menurut Jain, Apple melakukan penyelidikan terhadap log mereka dan memutuskan tidak ada penyalahgunaan atau kompromi akun karena kerentanan ini. Jain yang juga peneliti keamanan menemukan kesalahan pada bulan April dan melaporkannya melalui program hadiah bug Apple sehingga mendapatkan hadiah itu.

Pada Desember 2019, Apple telah membuka program historically private bug-bounty untuk publik, dan meningkatkan pembayaran tertinggi menjadi US$ 1 juta, dalam upaya untuk menghilangkan kerentanan serius.

Kesalahan Apple lainnya yang baru-baru ini diungkapkan pada bulan April adalah kelemahan Safari yang dapat dieksploitasi untuk mengintip iPhone, iPad dan komputer Mac menggunakan mikrofon dan kamera mereka. Penemunya dihadiahi uang tunai senilai US$ 75 ribu.

THREAT POST | THE HACKER NEWS

Iklan



Rekomendasi Artikel

Konten sponsor pada widget ini merupakan konten yang dibuat dan ditampilkan pihak ketiga, bukan redaksi Tempo. Tidak ada aktivitas jurnalistik dalam pembuatan konten ini.

 

Video Pilihan


PT PundiKas Indonesia Bantah Telah Menjebak dan Meneror Nasabah karena Pinjol

10 jam lalu

Ilustrasi: Rio Ari Seno
PT PundiKas Indonesia Bantah Telah Menjebak dan Meneror Nasabah karena Pinjol

PT PundiKas Indonesia, layanan pinjaman dana online atau pinjol, membantah institusinya telah menjebak nasabah dengan mentransfer tanpa persetujuan.


WhatsApp Kembangkan Fitur Kelola Jadwal, Tidak Ada Lagi Alasan Lupa

13 jam lalu

Untuk mengunci percakapan pribadi dan bersifat rahasia, Anda bisa menggunakan fitur chat lock WhatsApp. Berikut manfaat dan cara menggunakannya. Foto: Canva
WhatsApp Kembangkan Fitur Kelola Jadwal, Tidak Ada Lagi Alasan Lupa

Fitur terbaru WhatsApp memudahkan pengguna untuk mengatur pengingat jadwal via grup.


Luhut: Kereta Cepat Jakarta-Surabaya hingga Insentif untuk Apple

15 jam lalu

Menko Marves Luhut Binsar Pandjaitan memberi sambutan saat acara penandatanganan dokumen transaksi pengambilalihan saham Divestasi PT Vale Indonesia Tbk. di Jakarta, Senin, 26 Februari 2024. TEMPO/Tony Hartawan
Luhut: Kereta Cepat Jakarta-Surabaya hingga Insentif untuk Apple

Luhut mengatakan Indonesia dan Cina telah sepakat untuk membentuk tim penggarapan proyek kereta cepat Jakarta-Surabaya


Indonesia AirAsia Tebar Promo Tiket 20 Persen untuk 28 Rute Internasional, Tiket Bisa Dipesan Hari ini

1 hari lalu

Pesawat Airbus A320 milik maskapai AirAsia di Terminal 3, Bandara Soekarno-Hatta, Jakarta, Maret 2012. PT Indonesia AirAsia resmi mengoperasikan 17 unit pesawat Airbus A320 dan berencana mengoperasikan 34 unit Airbus A320 hingga 2015. Dok. TEMPO/Jacky Rachmansyah
Indonesia AirAsia Tebar Promo Tiket 20 Persen untuk 28 Rute Internasional, Tiket Bisa Dipesan Hari ini

Maskapai penerbangan berbiaya hemat Indonesia AirAsia menawarkan promo hemat 20 persen untuk pembelian tiket penerbangan di 28 rute internasional.


3 Cara Uninstall Aplikasi di Laptop untuk Windows 10

1 hari lalu

Menghapus atau uninstall aplikasi dapat meringankan beban sistem operasi laptop. Berikut cara uninstall aplikasi di laptop untuk Windows 10. Foto: Canva
3 Cara Uninstall Aplikasi di Laptop untuk Windows 10

Menghapus atau uninstall aplikasi dapat meringankan beban sistem operasi laptop. Berikut cara uninstall aplikasi di laptop untuk Windows 10.


7 Rekomendasi Aplikasi Belajar Matematika untuk Pelajar

1 hari lalu

Saat ini para pelajar sudah tidak perlu khawatir menghadapi sulitnya pelajaran matematika. Berikut rekomendasi aplikasi belajar matematika. Foto: Canva
7 Rekomendasi Aplikasi Belajar Matematika untuk Pelajar

Saat ini para pelajar sudah tidak perlu khawatir menghadapi sulitnya pelajaran matematika. Berikut rekomendasi aplikasi belajar matematika.


5 Rekomendasi Aplikasi Belajar Bahasa Inggris Gratis

1 hari lalu

Kini tersedia berbagai pilihan aplikasi belajar bahasa Inggris gratis untuk meningkatkan kemampuan berbahasa asing. Berikut rekomendasinya. Foto: Canva
5 Rekomendasi Aplikasi Belajar Bahasa Inggris Gratis

Kini tersedia berbagai pilihan aplikasi belajar bahasa Inggris gratis untuk meningkatkan kemampuan berbahasa asing. Berikut rekomendasinya.


3 Cara Mencari Filter di Instagram untuk Mempercantik Foto

1 hari lalu

Cara download foto Instagram tanpa menggunakan aplikasi. Foto: Canva
3 Cara Mencari Filter di Instagram untuk Mempercantik Foto

Instagram menghadirkan berbagai macam fitur, salah satunya filter yang bisa mempercantik foto pengguna. Berikut cara mencari filter di Instagram.


Cara Beli Koin TikTok Melalui Aplikasi dan Website yang Mudah

1 hari lalu

Beberapa dari Anda mungkin tidak asing dengan kata starboy. Apa itu starboy? Istilah ini cukup populer di media sosial TikTok. Ini penjelasannya. Foto: Canva
Cara Beli Koin TikTok Melalui Aplikasi dan Website yang Mudah

Bagi Anda pengguna TikTok, bisa membeli koin TikTok lewat aplikasi dan website. Berikut tata cara beli koin TikTok yang bisa Anda ikuti.


Mirip Versi Pro Saat Ini, iPad Air 12,9 Inci Dikabarkan Bakal Memiliki Layar Mini-LED

1 hari lalu

Mirip Versi Pro Saat Ini, iPad Air 12,9 Inci Dikabarkan Bakal Memiliki Layar Mini-LED

iPad Air teranyar itu lebih unggul dibanding generasi sebelumnya yang masih memakai layar berpanel LCD.