Группа «белых хакеров» в течение трёх месяцев тестировала безопасность сервисов Apple, чтобы выявить уязвимости в их инфраструктуре. В ходе исследования были обнаружены 55 брешей, некоторые из которых классифицируются как критические.
«На старте мы даже не предполагали, что проект займёт больше трёх месяцев, — рассказывает Сэм Карри. — Первоначально задумывалось как хобби, которому мы будем уделять время время от времени. Но благодаря свободе, появившейся во время пандемии, каждый из нас вложил в работу сотни часов».
Команда обнаружила серьёзные проблемы в ключевой инфраструктуре ряда приложений Apple. Компания оперативно отреагировала: первые исправления появились уже через четыре часа после уведомления. За найденные уязвимости исследователи получили $51 500. В числе вознаграждений — $5000 за баг, позволявший получить полное имя пользователя iCloud, $6000 за уязвимость IDOR (Insecure Direct Object Reference), $6500 за доступ к внутренним корпоративным системам и $34 000 за обнаружение утечек системной памяти с пользовательскими данными.
Позже Apple увеличила выплату до $288 500, распределив её между пятью участниками. Сэм Карри подтвердил, что компания закрыла выплаты за 32 из 55 обнаруженных уязвимостей.
Самой опасной оказалась уязвимость, позволяющая злоумышленнику автоматически извлекать фотографии, видео, документы и список контактов из аккаунта iCloud.
С разрешения службы безопасности Apple исследователи опубликовали подробный отчёт, в котором описаны методы обнаружения уязвимостей, их техническая суть и потенциальные сценарии эксплуатации.
#безопасность #apple #хакеры #кибербезопасность #infosec #whitehat
pythonpedia
«На старте мы даже не предполагали, что проект займёт больше трёх месяцев, — рассказывает Сэм Карри. — Первоначально задумывалось как хобби, которому мы будем уделять время время от времени. Но благодаря свободе, появившейся во время пандемии, каждый из нас вложил в работу сотни часов».
Команда обнаружила серьёзные проблемы в ключевой инфраструктуре ряда приложений Apple. Компания оперативно отреагировала: первые исправления появились уже через четыре часа после уведомления. За найденные уязвимости исследователи получили $51 500. В числе вознаграждений — $5000 за баг, позволявший получить полное имя пользователя iCloud, $6000 за уязвимость IDOR (Insecure Direct Object Reference), $6500 за доступ к внутренним корпоративным системам и $34 000 за обнаружение утечек системной памяти с пользовательскими данными.
Позже Apple увеличила выплату до $288 500, распределив её между пятью участниками. Сэм Карри подтвердил, что компания закрыла выплаты за 32 из 55 обнаруженных уязвимостей.
Самой опасной оказалась уязвимость, позволяющая злоумышленнику автоматически извлекать фотографии, видео, документы и список контактов из аккаунта iCloud.
С разрешения службы безопасности Apple исследователи опубликовали подробный отчёт, в котором описаны методы обнаружения уязвимостей, их техническая суть и потенциальные сценарии эксплуатации.
#безопасность #apple #хакеры #кибербезопасность #infosec #whitehat
pythonpedia