Skip to content
KitploitKITPLOIT
उपकरणब्लॉग
Log in
जमा करें
उपकरणब्लॉग
जमा करें

हैकिंग, पेनटेस्ट और साइबर सुरक्षा उपकरण आपके सुरक्षा शस्त्रागार के लिए!

Kitploit हैकिंग, साइबर सुरक्षा और पेंटेस्टिंग टूल्स की एक निर्देशिका है। कमजोरियों को खोजने, सिस्टम का विश्लेषण करने, परीक्षण को स्वचालित करने और अपनी सुरक्षा को मजबूत करने के लिए नवीनतम प्रोजेक्ट अपडेट खोजें।

··फ़ीड·संपर्क·गोपनीयता·© 2026 Kitploit

टूल निर्देशिका

श्रेणियाँ

सभी श्रेणियाँ देखें
Loading categories
cve-2023-40429-ez-device-name — CVE-2023-40429: एक ऐप संवेदनशील उपयोगकर्ता डेटा तक पहुंच सकता है। | Kitploit
उपकरण/GitHubGitHub/biscuitehh/cve-2023-40429-ez-device-name
आईओएस सुरक्षाभेद्यता विश्लेषणशोषणजानकारी एकत्र करनामोबाइल सुरक्षागोपनीयता
GitHubbiscuitehh/cve-2023-40429-ez-device-name

cve-2023-40429-ez-device-name

CVE-2023-40429: एक ऐप संवेदनशील उपयोगकर्ता डेटा तक पहुंच सकता है।

सबसे लोकप्रिय

सभी देखें →

हमारे समुदाय द्वारा सबसे अधिक उपयोग किए जाने वाले उपकरण खोजें।

सभी उपकरण खोजें

हमारे उपकरणों का संग्रह ब्राउज़ करें

सभी उपकरण देखें →
रिपॉजिटरी देखें
5152 साल पहलेअभी तक समीक्षित नहीं
साझा करें

HostName

अवलोकन

HostName एक नमूना एप्लिकेशन है जो दर्शाता है कि कैसे कोई तृतीय-पक्ष ऐप com.apple.developer.device-information.user-assigned-device-name एंटाइटलमेंट के बिना उपयोगकर्ता के डिवाइस नाम तक पहुँच सकता है।

विवरण

iOS 16 में, Apple ने com.apple.developer.device-information.user-assigned-device-name एंटाइटलमेंट जोड़ा ताकि तृतीय-पक्ष एप्लिकेशन डिवाइस नाम द्वारा उपयोगकर्ता की फिंगरप्रिंटिंग न कर सकें। हालाँकि, इस प्रक्रिया में ProcessInfo.processInfo.hostName API टूट गया, जिसने तृतीय-पक्ष डेवलपर को बिना एंटाइटलमेंट के डिवाइस का नेटवर्क होस्टनाम प्राप्त करने की अनुमति दी। जबकि होस्टनाम डिवाइस नाम का 100% 1:1 कॉपी नहीं है, यह करीब है। उदाहरण के लिए, मेरे डिवाइस का नाम Astronaut Sloth है, जो मुझे Astronaut-Sloth का होस्टनाम देता है।

जब कोई तृतीय-पक्ष डेवलपर ProcessInfo.processInfo.hostName API तक पहुँचता है, तो उपयोगकर्ता को " को स्थानीय नेटवर्क उपकरणों के साथ संवाद करने की अनुमति दें" संकेत दिखाया जाता है। iOS 15 में, यदि उपयोगकर्ता इस API को अस्वीकार करता था तो ProcessInfo.processInfo.hostName API localhost लौटाता था। हालाँकि, iOS 16 में यह भी टूट गया - उपयोगकर्ता इनपुट की परवाह किए बिना हमेशा एक डिवाइस नाम लौटाया जाता था।

समयरेखा

  • अगस्त 2022 में iOS 16 बीटा अवधि के दौरान इस एंटाइटलमेंट लीक/बायपास की खोज की गई और रिपोर्ट की गई।
  • Apple ने सितंबर 2023 में iOS 17.0 के साथ इस समस्या को ठीक किया।
  • Apple ने सितंबर 2023 में पुष्टि की कि iOS 17.0 के साथ समस्या ठीक हो गई थी। यह मुद्दा बग बाउंटी के लिए पात्र नहीं था।
  • सार्वजनिक प्रकटीकरण सितंबर 2023 में iOS 17.0 Security Notes में जोड़ा गया।

अंतिम विचार

  • मैं Apple को एक-लाइन डिवाइस-नाम बायपास के लिए बग बाउंटी न देने के लिए दोष नहीं दे सकता, लेकिन मैं मानूंगा कि एंटाइटलमेंट-गेटेड जानकारी लीक करने वाले API को बग बाउंटी के लिए योग्य नहीं ठहराने की बात सुनना थोड़ा निराशाजनक था। यदि Apple से कोई इस पर ठोकर खाए, तो मैं बग बाउंटी श्रेणियाँ पृष्ठ को अपडेट करने के लिए एक क्षण लूंगा ताकि ऐसे ही मुद्दों के बारे में अधिक जानकारी शामिल हो सके जो "यह एक संवेदनशील डेटा बायपास है, लेकिन डेटा उतना संवेदनशील नहीं है" की श्रेणी में आते हैं। मैं अभी भी अन्य उपयोगकर्ता फिंगरप्रिंटिंग मुद्दों को पूरा करने की योजना बना रहा हूँ जो मुझे मिले हैं, लेकिन इस अनुभव ने मेरी पाल में से कुछ हवा निकाल दी है।
टूल डाउनलोड करें