3 महीनों तक Apple को हैक करके 3.3 करोड़ रुपये कमाना
(samcurry.net)5 इंजीनियरों ने Apple bug bounty program में हिस्सा लेकर बड़े पैमाने पर की गई hacking का विवरण संकलित किया
→ 32 vulnerabilities मिलीं, और कुल $288500 (3.3 करोड़ रुपये) का इनाम मिला
-
Apple का infra बहुत विशाल है। उसके पास पूरा 17.0.0.0/8 IP range है, और 25000 web servers हैं.
-
10000 apple.com से संबंधित हैं, और बाकी 7000 unique domains हैं ( .apple domain सहित )
इस IP range, Apple.com और iCloud domains को मुख्य target बनाकर directory brute forcing किया गया
इसके जरिए Apple के अंदर authentication/authorization के काम करने के तरीके, customer/employee apps, integrations और development tools का पता लगाया गया
इस तरह से मिली vulnerabilities में से 12 को सूचीबद्ध करके समझाया गया है
-
Authentication और Authorization Bypass के जरिए Apple Distinguished Educators Program का पूर्ण compromise
-
Authentication Bypass के जरिए DELMIA Apriso Application का पूर्ण compromise
-
Wormable Stored Cross-Site Scripting vulnerabilities, जिनसे attacker modified email के जरिए iCloud data चुरा सकता है
-
Author’s ePublisher में Command Injection
-
iCloud में Full Response SSRF, जिससे attacker Apple source code हासिल कर सकता है
-
REST error leak के जरिए Nova Admin Debug Panel access
-
PhantomJS iTune banners और Book Title XSS के जरिए AWS secret keys
-
Apple eSign पर Heap Dump, जिससे attacker विभिन्न external employee management tools को compromise कर सकता है
-
Java Management API पर XML External Entity processing से Blind SSRF
-
GBI Vertica SQL Injection और exposed GSF API
-
विभिन्न IDOR vulnerabilities
-
विभिन्न Blind XSS vulnerabilities
इस लेख को लिखने और सार्वजनिक करने की अनुमति भी Apple की security team से ली गई थी। ( ये vulnerabilities पहले ही ठीक की जा चुकी हैं )
1 टिप्पणियां
पोस्ट में लिखा है कि 10/4 तक $51500 मिले थे, लेकिन पोस्ट सार्वजनिक होने के बाद Apple ने संपर्क किया,
और अतिरिक्त कुल 28 vulnerabilities के लिए $237000 और bounty देने की बात कही, जिससे कुल रकम $288500 हो गई।
https://twitter.com/samwcyo/status/1314310787243167744
5 लोग थे, तो प्रति व्यक्ति लगभग 60 लाख वॉन, यानी महीने के 20 लाख वॉन वाले काम जैसा हुआ होगा।
वाकई, XSS की समस्या Apple में भी काफ़ी ज़्यादा लगती है।