Студент получил от Apple $100 000 за найденную уязвимость в Mac

28.01.2022 в 07:45 | Наталья Ткачук, джерело: «Facenews»

Райан Пикрен, ранее обнаруживший уязвимость в камерах iPhone и Mac, получил $100 500, как полагают, крупнейшую выплату от Apple, передает FaceNews.ua.

По словам Пикрена, новая уязвимость веб-камеры связана с серией проблем с Safari и iCloud, которые, по его словам, Apple уже исправила. До того, как она была исправлена, вредоносный веб-сайт мог запустить атаку, используя эти недостатки.

В своем полном описании уязвимости Пикрен объясняет, что она даст злоумышленнику полный доступ ко всем веб-аккаунтам, от iCloud до PayPal, а также разрешение на использование микрофона, камеры и демонстрацию экрана.

Пикрен сообщает, что тот же взлом в конечном итоге означает, что злоумышленник может получить полный доступ ко всей файловой системе устройства. Это будет сделано за счет использования файлов «webarchive» Safari, системы, которую браузер использует для сохранения локальных копий веб-сайтов.

«Поразительная особенность этих файлов заключается в том, что они указывают веб-источник, в котором должно отображаться содержимое», — пишет Пикрен. «Это отличный трюк, позволяющий Safari восстановить контекст сохраненного веб-сайта, но, как указывали авторы Metasploit еще в 2013 году, если злоумышленник сможет каким-то образом изменить этот файл, он сможет эффективно реализовать UXSS (универсальный межсайтовый скриптинг)».

Пользователь должен скачать такой файл веб-архива, а затем также открыть его. По словам Пикрена, это означало, что Apple не считала это реалистичным сценарием взлома, когда впервые внедрила веб-архив Safari.

«Конечно, это решение было принято почти десять лет назад, когда модель безопасности браузера еще не была такой зрелой, как сегодня», — говорит Пикрен.

«До Safari 13 пользователю даже не отображалось никаких предупреждений, прежде чем веб-сайт загружал произвольные файлы», — продолжил он. «Поэтому разместить файл веб-архива было легко».

Apple не прокомментировала ошибку, и неизвестно, использовалась ли она активно. Но Apple заплатила Пикрену $100 500 из своей программы вознаграждения за обнаружение ошибок.

Программа Bug Bounty может официально присудить до 1 миллиона долларов, и компания публикует список максимальных сумм для каждой категории обнаруженных проблем безопасности. От экспертов по безопасности не требуется публично раскрывать сумму, которую они получили.

Впрочем, пользователи отмечают, что сумма выплаты выглядит небольшой по сравнению с теми рисками, которые несла уязвимость.

«Это открытие, безусловно, стоит более 100 тысяч долларов. Я понятия не имею, как Apple оценивает обнаруженный взлом, но, учитывая потенциальные возможности этого взлома, я бы сказал, что он стоит ближе к 1 миллиону долларов, чем к 100 тысячам долларов. Интересно, какая уязвимость безопасности будет стоить Apple миллион?» — отметил пользователь под ником tedz98.

Судебный процесс является вторым в своем роде — Facebook подал в суд на NSO в 2019 году за то, что компания взламывала пользователей WhatsApp.

Компания Apple впервые пытается привлечь к ответственности NSO за то, что, по ее словам, было слежкой и преследованием пользователей Apple. Apple также хочет навсегда запретить NSO использовать какое-либо программное обеспечение, услуги или устройства Apple. Это шаг, который может сделать шпионский продукт Pegasus бесполезным, учитывая, что основной бизнес компании — предоставить правительственным клиентам полный доступ к iPhone цели.

«NSO Group при государственной финансовой поддержке разработала сложную технологию слежения. Созданное ей шпионское ПО позволяет прицельно собирать сведения о действиях жертвы. Атаки с использованием этой технологии направлены на очень небольшое количество пользователей. Исследователи и журналисты опубликовали документы, подтверждающие, что данное ПО использовалось против ряда журналистов, активистов, диссидентов», — отметили в компании.

Читайте FaceNews в Google Новости

Популярные видео на YouTUBE

Нардеп «Слуги народу» Юрій Камельчук заплутався у версіях про свій євротур і показав фейкові «докази відрядження» – розслідування
Елітні ліквідатори: чому ліквідація спрощенки для ФОПів може вдарити по економіці України – позиція Віктора Галасюка
Брудні таємниці Єрмака: провал переговорів у Москві, викриття Мендель і нові кризи України
Акумуляторні прожектори для майстрів: порівнюємо Scangrip, Metabo, Bosch, Makita, DeWALT, Milwaukee, Einhell
Венесуела: від «земного раю» до країни нафтового прокляття
Віктор Галасюк: навіщо Трампу Венесуела — шість головних причин конфлікту
Михайло Кухар: «Спроба ліквідації ФОПів — це економічна диверсія»
Катастрофа в Індонезії: потонули 440 людей, ще понад 400 зникли безвісти (відео)
Все видео

Лента новостей

У Росії дрони атакували піратський порт у Темрюку і вкотре Сизранський НПЗ (відео)
🕑 22 хвилини тому
У "Грозному-Сіті" мінус щонайменше 5 поверхів: фото та відео підсмаженого ділового центру
🕑 1 годину 59 хвилин тому
"Деталі нової капітуляції": у США закінчилася зустріч української та американської делегацій
🕑 2 години 16 хвилин тому
Найвищий Місяць за 17 років: що чекає знаки Зодіаку в суперповню 5 грудня
🕑 13 годин 32 хвилини тому
Європейські лоукостери готуються повернутися на український ринок
🕑 14 годин 32 хвилини тому
Херсонська ТЕЦ зупинила роботу після масованих ударів РФ
🕑 15 годин 32 хвилини тому
Будуть летіти роями: РФ запустила шахеди з 8 локацій менше ніж за годину
🕑 16 годин 24 хвилини тому
Підрозділ ГУР "Примари" знищив російський літак МіГ-29 на аеродромі "Кача" в Криму (відео)
🕑 16 годин 32 хвилини тому
У Львові під час перевірки документів вбили військового ТЦК, він стік кров’ю
🕑 19 годин 14 хвилин тому
Росіяни убили 6-річну дівчинку в Херсоні
🕑 20 годин 32 хвилини тому
Росія створила щонайменше 165 військових таборів з мілітаризації викрадених українських дітей (фото)
🕑 22 години 32 хвилини тому
Атака "Іскандером" по Кривому Рогу: кількість постраждалих зросла (фото)
🕑 вчора
Окупанти вдарили дронами по Одесі: вже 7 постраждалих, вирувала пожежа (фото)
🕑 вчора
"Лежить і стогне": в Одесі чоловік підірвав три гранати у під'їзді будинку (відео)
🕑 вчора
Українська чемпіонка світу зі стрибків у воду Софія Лискун прийняла громадянство РФ
🕑 вчора
Все новости