Skip to content
KitploitKITPLOIT
أدواتالمدونة
Log in
إرسال
أدواتالمدونة
إرسال

أدوات الاختراق واختبار الاختراق والأمن السيبراني لترسانتك الأمنية!

Kitploit هو دليل لأدوات الاختراق والأمن السيبراني واختبار الاختراق. اكتشف آخر تحديثات المشاريع للعثور على الثغرات وتحليل الأنظمة وأتمتة الاختبارات وتعزيز أمنك.

··الخلاصات·اتصال·الخصوصية·© 2026 Kitploit

دليل الأدوات

الفئات

عرض جميع الفئات
Loading categories
cve-2023-40429-ez-device-name — CVE-2023-40429: قد يتمكن تطبيق من الوصول إلى بيانات المستخدم الحساسة. | Kitploit
أدوات/GitHubGitHub/biscuitehh/cve-2023-40429-ez-device-name
أمان iOSتحليل الثغرات الأمنيةالاستغلالجمع المعلوماتأمن الجوالالخصوصية
GitHubbiscuitehh/cve-2023-40429-ez-device-name

cve-2023-40429-ez-device-name

CVE-2023-40429: قد يتمكن تطبيق من الوصول إلى بيانات المستخدم الحساسة.

الأكثر شعبية

عرض الكل →

اكتشف الأدوات الأكثر استخدامًا من قبل مجتمعنا.

استكشف جميع الأدوات

تصفح مجموعتنا من الأدوات

عرض جميع الأدوات →
عرض المستودع
515منذ 2 سنواتلم تتم المراجعة بعد
مشاركة

HostName

نظرة عامة

HostName هو تطبيق نموذجي يوضح كيف يمكن لتطبيق تابع لجهة خارجية الوصول إلى اسم جهاز المستخدم دون الحاجة إلى صلاحية com.apple.developer.device-information.user-assigned-device-name.

التفاصيل

في iOS 16، أضافت Apple صلاحية com.apple.developer.device-information.user-assigned-device-name لمنع تطبيقات الجهات الخارجية من تتبع بصمة المستخدم عبر اسم الجهاز. ومع ذلك، تعطّلت واجهة برمجة التطبيقات ProcessInfo.processInfo.hostName في هذه العملية، والتي كانت تسمح لمطوري الجهات الخارجية بالحصول على اسم المضيف الشبكي للجهاز دون صلاحية. ورغم أن اسم المضيف ليس نسخة مطابقة تمامًا 1:1 لاسم الجهاز، إلا أنه قريب منه. على سبيل المثال، جهازي يحمل اسم Astronaut Sloth، مما يعطيني اسم مضيف Astronaut-Sloth.

عندما يصل مطور تابع لجهة خارجية إلى واجهة برمجة التطبيقات ProcessInfo.processInfo.hostName، يظهر للمستخدم طلب "السماح لـ بالتواصل مع أجهزة الشبكة المحلية". في iOS 15، كانت واجهة ProcessInfo.processInfo.hostName تُرجع localhost إذا رفض المستخدم هذا الطلب. ومع ذلك، في iOS 16 تعطّل هذا أيضًا - حيث كان اسم الجهاز يُرجَع دائمًا بغض النظر عن إدخال المستخدم.

الجدول الزمني

  • اكتُشفت هذه الثغرة/الالتفاف على الصلاحية وأُبلِغ عنها في أغسطس 2022 خلال فترة إصدار iOS 16 التجريبي.
  • قامت Apple بإصلاح المشكلة مع iOS 17.0 في سبتمبر 2023.
  • تحققت Apple من إصلاح المشكلة مع iOS 17.0 في سبتمبر 2023. لم تكن هذه المشكلة مؤهلة للحصول على مكافأة ثغرات.
  • أُضيف الإفصاح العام إلى ملاحظات أمان iOS 17.0 في سبتمبر 2023.

أفكار ختامية

  • لا يمكنني لوم Apple لعدم رغبتها في دفع مكافأة ثغرات مقابل تجاوز اسم جهاز من سطر واحد، لكنني أعترف أنه كان محبطًا بعض الشيء أن أسمع أن واجهة برمجة تطبيقات تسرّب معلومات محمية بصلاحية غير مؤهلة للحصول على مكافأة ثغرات. إذا صادف أي شخص من Apple هذا المشروع، فسأخصص لحظة لتحديث صفحة فئات مكافآت الثغرات لتشمل مزيدًا من المعلومات حول مشكلات مشابهة تقع ضمن فئة "إنه تجاوز لبيانات حساسة، لكن البيانات ليست بتلك الحساسية." ما زلت أخطط لإنهاء مشكلات تتبع بصمة المستخدم الأخرى التي وجدتها، لكن هذه التجربة أخذت بعضًا من حماسي.
تنزيل الأداة