Hack Apple trong 3 tháng và kiếm 330 triệu won
(samcurry.net)Tổng hợp lại quá trình 5 kỹ sư tham gia chương trình bug bounty của Apple và tiến hành hack trên diện rộng.
→ Phát hiện 32 lỗ hổng, nhận tổng cộng $288500 (330 triệu won) tiền thưởng.
-
Hạ tầng của Apple rất khổng lồ. Họ sở hữu toàn bộ dải IP 17.0.0.0/8 và có 25.000 máy chủ web.
-
10.000 máy chủ liên quan đến apple.com, số còn lại thuộc 7.000 tên miền riêng biệt (bao gồm miền
.apple).
Nhóm này lấy dải IP nói trên cùng các miền apple.com và icloud làm mục tiêu chính để brute force thư mục.
Qua đó, họ tìm hiểu được cách vận hành cơ chế xác thực/phân quyền trong Apple, các ứng dụng dành cho khách hàng/nhân viên, cũng như các công cụ tích hợp và phát triển.
Từ đó, bài viết liệt kê và giải thích 12 lỗ hổng đã tìm ra:
-
Full Compromise of Apple Distinguished Educators Program via Authentication and Authorization Bypass
-
Full Compromise of DELMIA Apriso Application via Authentication Bypass
-
Wormable Stored Cross-Site Scripting Vulnerabilities Allow Attacker to Steal iCloud Data through a Modified Email
-
Command Injection in Author’s ePublisher
-
Full Response SSRF on iCloud allows Attacker to Retrieve Apple Source Code
-
Nova Admin Debug Panel Access via REST Error Leak
-
AWS Secret Keys via PhantomJS iTune Banners and Book Title XSS
-
Heap Dump on Apple eSign Allows Attacker to Compromise Various External Employee Management Tools
-
XML External Entity processing to Blind SSRF on Java Management API
-
GBI Vertica SQL Injection and Exposed GSF API
-
Various IDOR Vulnerabilities
-
Various Blind XSS Vulnerabilities
Việc viết và công khai bài này cũng đã được đội ngũ bảo mật của Apple cho phép. (Các lỗ hổng này hiện đều đã được khắc phục.)
1 bình luận
Trong nội dung bài viết có nói rằng đến 10/4 đã nhận được $51500, nhưng sau khi bài được công khai thì Apple đã liên hệ,
và cho biết sẽ trao thêm $237000 tiền thưởng cho tổng cộng 28 lỗ hổng, nên tổng số tiền đã thành $288500.
https://twitter.com/samwcyo/status/1314310787243167744
Vì có 5 người nên tính ra mỗi người khoảng 60 triệu won, tức là đã làm một công việc trị giá 20 triệu won mỗi tháng.
Đúng là XSS ngay cả ở Apple cũng có khá nhiều vấn đề.