利用飞行模式绕过未成年账户锁定:Worldcoin iOS应用逻辑漏洞分析

安全研究员发现Worldcoin iOS应用存在业务逻辑漏洞,未成年用户可通过飞行模式绕过客服验证直接使用护照解锁账户,该漏洞已修复并获得300美元赏金。

漏洞摘要

当iOS用户修改出生日期为未成年(如2015年)时,Worldcoin应用会锁定账户并要求联系客服解锁。但研究者发现通过以下步骤可绕过限制:

  1. 多次重复打开/关闭应用触发客服验证请求
  2. 开启飞行模式后重新打开应用
  3. 关闭飞行模式后点击"开始政府验证"
  4. 使用护照RFID完成自主解锁(阿根廷护照因技术问题未完成完整验证)

技术细节

  • 漏洞类型:业务逻辑错误
  • 影响版本:未披露的具体iOS版本
  • 根本原因:应用在恢复网络连接时未重置验证状态
  • 攻击前提:需物理接触设备并修改出生日期

时间线

  • 2025-05-09:漏洞提交
  • 2025-05-19:厂商确认漏洞(Triaged状态)
  • 2025-05-23:发放300美元赏金
  • 2025-06-30:漏洞修复完成并公开披露

修复建议

  • 强制应用在恢复网络连接时重新验证账户状态
  • 增加服务端年龄验证机制
  • 对频繁的账户锁定操作实施速率限制
comments powered by Disqus
使用 Hugo 构建
主题 StackJimmy 设计