Fünf Ingenieure haben ihre umfangreichen Hacking-Aktivitäten im Rahmen von Apples Bug-Bounty-Programm zusammengefasst.
→ Sie entdeckten 32 Schwachstellen und erhielten insgesamt 288.500 US-Dollar (330 Millionen Won) an Prämien.
-
Apples Infrastruktur ist riesig. Das Unternehmen besitzt den gesamten IP-Bereich
17.0.0.0/8und betreibt 25.000 Webserver. -
10.000 davon stehen in Zusammenhang mit
apple.com, der Rest verteilt sich auf 7.000 eindeutige Domains (einschließlich.apple-Domains).
Sie nutzten Directory-Bruteforcing gegen diesen IP-Bereich sowie die Domains von Apple und iCloud als Hauptziele.
Dadurch fanden sie heraus, wie Authentifizierungs- und Berechtigungsmechanismen bei Apple funktionieren, und gewannen Einblicke in Apps für Kunden und Mitarbeiter sowie in Integrations- und Entwicklungstools.
Anschließend listen und erläutern sie 12 der so gefundenen Schwachstellen:
-
Full Compromise of Apple Distinguished Educators Program via Authentication and Authorization Bypass
-
Full Compromise of DELMIA Apriso Application via Authentication Bypass
-
Wormable Stored Cross-Site Scripting Vulnerabilities Allow Attacker to Steal iCloud Data through a Modified Email
-
Command Injection in Author’s ePublisher
-
Full Response SSRF on iCloud allows Attacker to Retrieve Apple Source Code
-
Nova Admin Debug Panel Access via REST Error Leak
-
AWS Secret Keys via PhantomJS iTune Banners and Book Title XSS
-
Heap Dump on Apple eSign Allows Attacker to Compromise Various External Employee Management Tools
-
XML External Entity processing to Blind SSRF on Java Management API
-
GBI Vertica SQL Injection and Exposed GSF API
-
Various IDOR Vulnerabilities
-
Various Blind XSS Vulnerabilities
Auch das Verfassen und Veröffentlichen dieses Artikels wurde von Apples Sicherheitsteam genehmigt. (Diese Schwachstellen sind inzwischen alle behoben.)
1 Kommentare
Im Text steht, dass sie bis zum 4.10. $51500 erhalten hatten, aber nach der Veröffentlichung des Beitrags hat sich Apple gemeldet.
Zusätzlich wurde für insgesamt 28 Schwachstellen ein weiteres Preisgeld von $237000 vergeben, sodass sich die Gesamtsumme auf $288500 erhöht hat.
https://twitter.com/samwcyo/status/1314310787243167744
Da es fünf Personen sind, sind das pro Kopf jeweils etwa 60 Millionen Won, also effektiv eine Arbeit im Wert von 20 Millionen Won pro Monat.
Wie erwartet hat selbst Apple ziemlich viele Probleme mit XSS.