Apple заплатила белым хакерам $50 000 за взлом своих хостов

Apple заплатила белым хакерам $50 000 за взлом своих хостов

Apple заплатила белым хакерам $50 000 за взлом своих хостов

Индийские этичные хакеры Харш Джаисваль и Рахул Маини обнаружили множество уязвимостей, позволяющих получить доступ к серверам Apple. По словам исследователей, корпорация из Купертино выплатила им $50 000 за найденные бреши.

Судя по всему, Джаисваль и Маини вдохновились «подвигом» другого эксперта в области кибербезопасности — Сэма Карри, который в октябре рассказал о проблеме корпоративной сети Apple.

Напомним, что Карри выявил критические дыры, с помощью которых злоумышленники могли выкрасть конфиденциальные данные миллионов клиентов или выполнить вредоносный код на смартфонах и компьютерах пользователей. Apple тогда выплатила специалисту $280 000.

Теперь индийские белые хакеры, решившие пойти по стопам Карри, провели собственное исследование, в ходе которого выяснилось, что хосты Apple используют CMS на Lucee — скриптовом языке, предназначенном для быстрой разработки веб-приложений. Вот эти три хоста:

 

Проблема заключалась в открытой панели администратора Lucee и использовании устаревшей версии CMS. Тем не менее, как отметили специалисты, Apple использовала файрвол уровня веб-приложений (Web Application Firewall, WAF) для отражения кибератак.

Также этичные хакеры выявили некорректную конфигурацию Lucee, из-за которой можно было получить доступ к файлам, не проходя при этом аутентификацию. Другими словами, злоумышленники могли создать веб-шелл на серверах Apple и выполнить произвольный код.

Джаисваль и Маини опубликовали технические подробности уязвимостей и объяснили, как им удалось обойти WAF и установить шелл на два хоста. Apple выплатила исследователям $50 000 за найденные бреши, а разработчики Lucee пропатчили баг.

Подпишитесь на новости

Lazarus рядом с КриптоПро: кому Bybit запретила отправлять криптовалюту

Криптобиржа Bybit разослала пользователям предупреждение о переводах в адрес санкционных организаций. Отправлять им криптовалюту или получать средства от них запрещено, причём как напрямую, так и через посредников. Сумма значения не имеет: комплаенс не растрогает даже перевод на пару долларов.

Биржа опубликовала перечень Restricted Counterparties, который может обновляться в любой момент.

Список получился интересным: среди его участников соседствуют северокорейская киберпреступная группировка Lazarus и российский разработчик средств криптографической защиты «КриптоПро».

Роднит их в данном случае только присутствие в санкционных перечнях? никаких связей между организациями Bybit не заявляет.


Исходящий перевод запрещённому контрагенту биржа отклонит, а поступившие от него или связанных с ним адресов активы может заморозить. Вернуть деньги отправителю получится не всегда: законодательство способно потребовать удерживать их неопределённое время. Вдобавок аккаунт пользователя могут приостановить или окончательно закрыть.

Bybit напоминает, что блокчейн публичен, поэтому маршрут средств виден без признательных показаний владельца кошелька. Причём перечень не считается исчерпывающим: биржа оставляет за собой право остановить операцию даже с пока не указанным в нём контрагентом.

Ограничения закреплены в условиях обслуживания Bybit, которые позволяют прекращать обслуживание лиц и организаций из санкционных списков США, ЕС и Великобритании.

RSS: Новости на портале Anti-Malware.ru