星期二,五月 14,2024

内核漏洞无回报

梅萨姆·菲鲁齐:

我报告了CVE-224-27804,这是一个iOS/macOS内核漏洞,导致以内核权限执行任意代码。

它在iOS 17.5和macOS 14.5中得到了修复,但苹果表示没有资格获得安全奖励.

通过黑客新闻杰夫·约翰逊.

之前:

更新(2024-05-15):另见:重新编辑.

更新(2024-05-16):梅萨姆·菲鲁齐:

看起来苹果已经得出结论,报告的CVE是不可利用的,他们计划更新描述,以准确描述该问题为意外的系统终止,而不是任意代码执行,但出于诚意,他们将奖励我1000美元。谢谢@苹果

苹果确实更新了安全说明说“影响:应用程序可能会导致意外的系统终止。”最初的描述是“影响:应用程序可能能够使用内核权限执行任意代码。”

通过约翰·格鲁伯(乳臭虫):

我认为苹果可能会犯错误,在漏洞奖励方面过于自由,鼓励研究人员尽可能多地报告。

克雷格·霍肯伯里:

一个不有趣的事实:我没有为一个macOS发行版获得安全奖励,该版本是专门为解决我发现的问题而制作的。

原因是我公开了这个问题。我在beta版中报告了它,在他们说“我们无法在您的报告中确定问题”,以及在他们发布了该死的脆弱性之后,我就这样做了。

毫米塞曼:

听起来很熟悉。当我报告使用Apple api登录时出现了一个小问题时,他们否认在反馈时出现了问题(花了几个月的时间)。问题是他们在回复之前解决了这个问题。😮. 但是引入了另一个错误。现在,其中一个布尔值作为字符串“true”或“false”放入签名响应中。这可能会使实现变得脆弱。所以我提交了另一份报告。他们的文档在某个时候被悄悄更改。🙀我从未收到他们的回复。

以西结·艾琳:

苹果声称,当接收器开启语音控制时,通过FaceTime通话启动远程屏幕共享会话的能力不存在安全风险,因此…

8评论RSS(RSS)·推特·乳臭虫

为什么他们不为内核漏洞支付奖金?这似乎是你希望人们发现的最重要的脆弱性

真是太奇怪了

人们不应该为数万亿美元的公司做免费工作。他们应该找到自己的臭虫——他们有足够的钱雇佣人员来完成这项任务。

如果苹果开始为漏洞支付奖金,而不是将这笔钱用于游说和欺骗医生,那么它可能会濒临破产。

我不明白为什么现在有人向苹果报告任何漏洞,更不用说报告严重的漏洞了,因为这些漏洞应该得到赔偿。前者只是被扔进了垃圾桶,从来没有人看过或修理过,而后者则是苹果公司在收到无数关于某人没有得到报酬或报酬微薄的报告后明显表现出了恶意。

我猜这违反了苹果漏洞奖励计划的条款(我还没有读过),但我想知道是否有可能在披露漏洞细节之前与他们协商一份适当的合同,以确保你得到报酬。这是一个相当灰帽子的举动,但苹果并没有尽自己的职责来引入白帽黑客。

>我想知道是否有可能与他们谈判一份适当的合同

这当然是可能的——如果安全研究人员成立一个联盟,可能性更大。

没有错误奖励的核心VULNERABILITY‽苹果手头有这么多多余的现金,他们真的没有借口。

斯科特·奥切尔特里

外面不是有很多坏演员在支付“赏金”吗?我认为苹果会想在这些事情上出价超过国家资助的网络恐怖分子。

事实上,我看到了向出价最高者出售漏洞的一个系统性优势:它可能会动摇苹果的自满情绪,或是赤裸裸地暴露这一点,破坏其在公众心目中自称的“安全”和“隐私”虚假声誉。

留下评论