Поисковые боты Apple раскрывали внутренние IP-адреса

Поисковые боты Apple раскрывали внутренние IP-адреса

Поисковые боты Apple раскрывали внутренние IP-адреса

Исследователь в области кибербезопасности обнаружил странное поведение поисковых ботов Apple: из-за некорректно сконфигурированного прокси-сервера эти боты раскрывали внутренние IP.

Эксперт обратил внимание на утечку адресов во время сканирования ботами серий его подкаста. Странно, что Apple потребовалось чуть более девяти месяцев на устранение недочёта.

Поисковые боты Apple, получившие название Applebot, сканируют Сеть в поисках контента для пользователей устройств корпорации из Купертино. Согласно информации, размещённой на официальном сайте техногиганта, Siri и Spotlight используют ботов для своей работы.

Однако Дэвид Кумбер, ИБ-специалист и ведущий собственного подкаста, обнаружил, что боты Apple используют прокси-сервер, сливающий внутренние IP-адреса корпорации. Как отметил Кумбер, проблема крылась в заголовках Via и X-Forwarded-For, которые отправлял Applebot.

Исследователь привёл пример такого заголовка:

17.X.X.X "HEAD /mixes/podcast.jpg HTTP/1.1" 301 "iTMS" "1.1 pv50XXX.apple.com (proxy product)" "X.X.X.12"

По словам Кумбера, Apple потребовалось девять месяцев на устранение бага. Он сообщил купертиновцам о проблеме 21 декабря 2019 года, а утечку прикрыли 29 сентября 2020 года. При этом специалист явно недоумевает, почему так долго.

Подпишитесь на новости

Данные замглавы разведки Германии годами находились в открытом доступе

Работа в разведке не спасает от утечек из обычных интернет-сервисов. Личный телефон, электронная почта и домашний адрес заместителя главы Федеральной разведывательной службы Германии (BND) Дага Бэра оказались в открытом доступе (причём, по данным журналистов, несколько лет назад).

Об этом говорится в совместном расследовании Süddeutsche Zeitung и WDR. Предположительно, источником стал взлом американского онлайн-аукциона LiveAuctioneers в 2020 году. Тогда злоумышленники получили данные 3,4 млн клиентов.

Самая неприятная деталь: Бэр продолжал пользоваться засветившимся номером. Журналисты позвонили ему 9 сентября, и замглава разведки ответил.

По словам замглавы BND, номер использовался только для личных разговоров и ограниченного круга людей, которые ещё не знали новый. Позже Бэр признал это ошибкой и сообщил, что прекратил пользоваться старым номером.

Случай оказался не единичным. SZ и WDR также обнаружили в открытом доступе адрес и электронную почту генерал-майора бундесвера из Баварии, а ещё — адрес и телефон главы нидерландской военной разведки MIVD Петера Ресинка.

По описанию расследования, речь идёт о персональных данных из сторонних сервисов. О взломе систем самих разведслужб не сообщается.

RSS: Новости на портале Anti-Malware.ru