Ganar 330 millones de wones hackeando Apple durante 3 meses
(samcurry.net)Resumen de cómo 5 ingenieros participaron en el programa de bug bounty de Apple y realizaron un hacking amplio
→ Encontraron 32 vulnerabilidades y recibieron una recompensa total de $288500 (330 millones de wones)
-
La infraestructura de Apple es enorme. Posee todo el rango de IP 17.0.0.0/8 y tiene 25000 servidores web.
-
10000 están relacionados con apple.com, y el resto corresponde a 7000 dominios únicos (incluyendo dominios .apple)
Tomaron como objetivos principales ese rango de IP, además de los dominios apple.com e icloud, para hacer fuerza bruta de directorios (Brute forcing)
A través de esto descubrieron cómo funcionan los mecanismos de autenticación/autorización dentro de Apple, así como apps para clientes y empleados, integraciones y herramientas de desarrollo
Luego enumeran y explican 12 de las vulnerabilidades encontradas
-
Full Compromise of Apple Distinguished Educators Program via Authentication and Authorization Bypass
-
Full Compromise of DELMIA Apriso Application via Authentication Bypass
-
Wormable Stored Cross-Site Scripting Vulnerabilities Allow Attacker to Steal iCloud Data through a Modified Email
-
Command Injection in Author’s ePublisher
-
Full Response SSRF on iCloud allows Attacker to Retrieve Apple Source Code
-
Nova Admin Debug Panel Access via REST Error Leak
-
AWS Secret Keys via PhantomJS iTune Banners and Book Title XSS
-
Heap Dump on Apple eSign Allows Attacker to Compromise Various External Employee Management Tools
-
XML External Entity processing to Blind SSRF on Java Management API
-
GBI Vertica SQL Injection and Exposed GSF API
-
Various IDOR Vulnerabilities
-
Various Blind XSS Vulnerabilities
La redacción y publicación de este artículo también fue autorizada por el equipo de seguridad de Apple. (Estas vulnerabilidades ya fueron corregidas)
1 comentarios
En el contenido dice que hasta el 10/4 habían recibido $51500, pero después de que se publicó el texto Apple se puso en contacto con ellos.
Además, dijeron que otorgarán $237000 más por un total de 28 vulnerabilidades, así que el monto total quedó en $288500.
https://twitter.com/samwcyo/status/1314310787243167744
Como eran 5 personas, les tocan unos 60 millones de wones por cabeza, así que básicamente fue un trabajo de 20 millones al mes.
Definitivamente, XSS también le causa muchos problemas a Apple.