一組黑客發現55個蘋果產品相關漏洞獲賞金超5萬美元
一組黑客因為發現了蘋果公司係統的55個漏洞,獲得了超過5萬美元的除蟲獎勵。Sam Curry、Brett Buerhaus、Ben Sadeghipour、Samuel Erb和Tanner Barnes花了3個月的時間對蘋果平台和服務進行黑客攻擊,發現了一系列弱點。該團隊發現的55個漏洞嚴重程度不一,其中一些漏洞非常嚴重,他們如此描述:
在我們的參與過程中,在蘋果基礎設施的核心部分發現了各種漏洞,這些漏洞將允許攻擊者完全入侵客戶和員工的應用程序,甚至啟動一個能夠自動接管受害者的iCloud賬戶的蠕蟲,檢索蘋果內部項目的源代碼,完全入侵蘋果使用的工業控制倉庫軟件,並接管蘋果員工的會話,並能夠訪問管理工具和敏感資源。
蘋果公司收到報告後迅速處理了大部分漏洞,有些漏洞在短短幾個小時內就得到了解決。
總的來說,蘋果公司對我們的報告反應非常迅速。對於我們比較重要的報告,從提交到修復的時間只有四個小時。
作為蘋果公司安全賞金計劃的一部分,該小組的一些工作能夠獲得可觀的報酬。截至10月4日週日,他們已經收到了四筆款項,共計51500美元。其中包括披露iCloud用戶全名的5000美元,發現IDOR漏洞的6000美元,進入企業內部環境的6500美元,以及發現包含客戶數據的系統內存洩露的34000美元。
由於沒有人真正了解他們的bug賞金計劃,所以我們幾乎是在進入一個未知的領域,投入瞭如此大的時間。蘋果與安全研究人員合作的歷史很有趣,但他們的漏洞披露計劃似乎是在與黑客合作保護資產安全、讓感興趣的人發現並報告漏洞的正確方向上邁出了一大步。
自去年以來,蘋果一直在積極投資其漏洞賞金計劃。現在,安全研究人員根據安全漏洞的性質和嚴重程度,每個漏洞最高可以獲得100萬美元的獎勵。
在得到蘋果安全團隊的許可後,該小組發布了一份內容廣泛的報告,其中詳細介紹了一系列漏洞以及定位和利用弱點的方法。他們還暗示,更多的懸賞可能會在路上。