Google заплатила студенту $36 337 за уязвимость в Google App Engine

Google заплатила студенту $36 337 за уязвимость в Google App Engine

Google заплатила студенту $36 337 за уязвимость в Google App Engine

Молодой исследователь в области безопасности получил от Google $36 337 за раскрытие информации о серьезной уязвимости в Google App Engine. Вознаграждение досталось 18-летнему студенту Республиканского университета в Уругвае.

Google App Engine представляет собой службу хостинга сайтов и web-приложений на серверах Google с бесплатным именем <имя_сайта>.appspot.com либо с собственным именем, задействованным с помощью служб Google.

По словам специалиста, в начале этого года ему удалось получить доступ к среде разработки Google App Engine, в которой была возможность использовать внутренние API.

Каждое приложение Google App Engine (GAE) отвечает на HTTP-запросы с заголовком «X-Cloud-Trace-Context». В процессе исследования эксперт понял, как приложения GAE выполняют внутренние действия, включая запись в журнал и извлечение токенов OAuth.

Внутренние действия выполнялись путем отправки сообщений Protocol Buffers (PB) на внутреннюю конечную точку HTTP. В ответ шло соответствующее сообщение PB (ответ от API), либо сообщение об ошибке.

Далее эксперт воспользовался Nmap, с помощью которой обнаружил, что порт 4 был открыт. Затем исследователь поднял клиент C++ и запустил его на GAE, что привело к обнаружению службы gRPC, которая запускала API «apphosting.APIHost».

Студент создал Java-библиотеку, которая считывала аргументы, благодаря этому ему удалось узнать имена API, например, «logservice» и «stubby».

Используя полученную информацию, специалист смог получить доступ к промежуточным и тестовым средам разработки GAE, недоступным для обычных пользователей.

Google посчитала этот недостаток очень серьезным, за что студент и получил щедрое вознаграждение.

Ростех открыл промышленный маркетплейс для всех своих предприятий

«Ростех» масштабировал платформу PCAT.ru на все организации госкорпорации, выпускающие гражданскую продукцию. В компании называют площадку первым российским промышленным маркетплейсом. Сам проект работает с 2025 года, а с сентября 2026-го вышел на новый уровень.

PCAT.ru объединяет более 180 предприятий и научных организаций. В каталоге размещено свыше 1250 готовых продуктов и более 370 технологических и производственных компетенций.

Искать можно не только конкретный станок или компонент, но и тех, кто способен разработать, испытать или изготовить нужное решение.

По данным «Ростеха», еженедельно портал посещают более 23 тыс. пользователей. При этом 60% запросов на продукцию и услуги поступает от корпораций и крупного бизнеса. Промышленный онлайн-шопинг, конечно, отличается от обычного: вместо кроссовок и кофеварок здесь оборудование, технологии и производственная кооперация.

Следующий пункт программы — выход в регионы. «Ростех» планирует подключать местные предприятия к федеральным цепочкам поставок через соглашения с субъектами РФ. Такие договорённости уже достигнуты с Краснодарским краем, а также Тверской, Тульской и Рязанской областями.

Параллельно госкорпорация развивает другие цифровые промышленные проекты. В ноябре 2025 года она представила Robot Management System — платформу для управления роботами, контроллерами, датчиками, камерами и внешними ИТ-сервисами через единое окно.

RSS: Новости на портале Anti-Malware.ru