Почему не стоит пользоваться bug bounty от Apple
Сегодня на Хабре [@]agent_0007 опубликовал занятную статью, в которой рассказал про опыт своего общения с Apple при попытке зарепортить баг и получить за него заслуженную денежку.
Если вкратце, у компании есть Apple Developer Program, платная апишка, с которой за $100 в год можно тащить различную инфу, полезную при разработке музыкальных сервисов (треки/альбомы/чарты/жанры/исполнители/т.п.). Автор поста решил постучаться на эту апишку с различными заведомо невалидными токенами... и в итоге обнаружил, что сервис по большому счету не проверяет сам токен, но интересуется только его длиной.
Далее agent_0007 решает зарепортить баг (за обход авторизации все-таки обещают немало) и обнаруживает, что компания принимает подобные отчеты исключительно на почту и не очень-то хочет иметь дело с платформами, вроде HackerOne. Некоторое время спустя, после отправки соответствующего письма и уточнения некоторых деталей, приходит просьба проверить, что их фикс работает. Далее спрашивают, как отметить Агента в бюллетене безопасности, и говорят, что ЕСЛИ решат заплатить, то уведомят об этом позднее. Позднее все никак не наступает, зато через месяц заканчивается терпение автора поста, и он интересуется, будут ли вообще ему платить... На что Apple тактично отвечает, что не могут воспроизвести баг. Да, именно тот, который сами же пофиксили.
Опыт, надо сказать, не из приятных, но еще хуже то, что такое поведение можно считать чуть ли не классическим для компании: в сегодняшнем посте есть ссылка на другой, от 24 сентября 2021, и у его автора возникли такие же проблемы, несмотря на то, что зарепорченные уязвимости были гораздо серьезнее. Более того, в нем отмечается, что и это далеко не первый случай.
@NeKaspersky
Сегодня на Хабре [@]agent_0007 опубликовал занятную статью, в которой рассказал про опыт своего общения с Apple при попытке зарепортить баг и получить за него заслуженную денежку.
Если вкратце, у компании есть Apple Developer Program, платная апишка, с которой за $100 в год можно тащить различную инфу, полезную при разработке музыкальных сервисов (треки/альбомы/чарты/жанры/исполнители/т.п.). Автор поста решил постучаться на эту апишку с различными заведомо невалидными токенами... и в итоге обнаружил, что сервис по большому счету не проверяет сам токен, но интересуется только его длиной.
Далее agent_0007 решает зарепортить баг (за обход авторизации все-таки обещают немало) и обнаруживает, что компания принимает подобные отчеты исключительно на почту и не очень-то хочет иметь дело с платформами, вроде HackerOne. Некоторое время спустя, после отправки соответствующего письма и уточнения некоторых деталей, приходит просьба проверить, что их фикс работает. Далее спрашивают, как отметить Агента в бюллетене безопасности, и говорят, что ЕСЛИ решат заплатить, то уведомят об этом позднее. Позднее все никак не наступает, зато через месяц заканчивается терпение автора поста, и он интересуется, будут ли вообще ему платить... На что Apple тактично отвечает, что не могут воспроизвести баг. Да, именно тот, который сами же пофиксили.
Опыт, надо сказать, не из приятных, но еще хуже то, что такое поведение можно считать чуть ли не классическим для компании: в сегодняшнем посте есть ссылка на другой, от 24 сентября 2021, и у его автора возникли такие же проблемы, несмотря на то, что зарепорченные уязвимости были гораздо серьезнее. Более того, в нем отмечается, что и это далеко не первый случай.
@NeKaspersky
👎18💩14👍4😁1
В новом Chrome 99.0.4844.84 Google устранили 0day, уже используемый злоумышленниками
Эта версия уже доступна в канале Stable Desktop, но, по словам Google, может пройти несколько недель, прежде чем апдейты придут всем пользователям.
Детали самого бага пока не разглашаются, но есть информация, что CVE-2022-1096 (о которой идет речь), представляет собой уязвимость типа «type confusion» — память выделяется под один тип данных, но доступ к ней осуществляется по указателю на другой несовместимый с ним тип — высокой степени опасности в JavaScript-движке хрома (V8). Баг зарепортил анонимный исследователь.
В то время как эксплуатация ошибок этого типа обычно приводит к сбоям в работе браузера, в определенных случаях она может вылиться в выполнение произвольного кода, что, вероятно, и произошло в этом случае. Подробностей эксплуатации тоже, конечно же, нет, поскольку компания будет ждать, пока обновится подавляющее большинство пользователей и проектов, где используются уязвимые версии движка.
@NeKaspersky
Эта версия уже доступна в канале Stable Desktop, но, по словам Google, может пройти несколько недель, прежде чем апдейты придут всем пользователям.
Детали самого бага пока не разглашаются, но есть информация, что CVE-2022-1096 (о которой идет речь), представляет собой уязвимость типа «type confusion» — память выделяется под один тип данных, но доступ к ней осуществляется по указателю на другой несовместимый с ним тип — высокой степени опасности в JavaScript-движке хрома (V8). Баг зарепортил анонимный исследователь.
В то время как эксплуатация ошибок этого типа обычно приводит к сбоям в работе браузера, в определенных случаях она может вылиться в выполнение произвольного кода, что, вероятно, и произошло в этом случае. Подробностей эксплуатации тоже, конечно же, нет, поскольку компания будет ждать, пока обновится подавляющее большинство пользователей и проектов, где используются уязвимые версии движка.
@NeKaspersky
👍1😱1
Media is too big
VIEW IN TELEGRAM
Российские электромобили под брендом Evolute будут производить в Липецке.
5 электромобилей — седан, минивэн и три кроссовера — будут созданы в партнёрстве с китайским машиностроительным концерном Sokon Group.
«Моторинвест» вложит в проект 13 млрд рублей.
А что там с Кама-1 от КАМАЗа?
5 электромобилей — седан, минивэн и три кроссовера — будут созданы в партнёрстве с китайским машиностроительным концерном Sokon Group.
«Моторинвест» вложит в проект 13 млрд рублей.
А что там с Кама-1 от КАМАЗа?
👍13🤮4😱1
Иностранных разработчиков лишат сертификатов, если они не смогут гарантировать техподдержку в России.
ФСТЭК отзовёт более 50 продуктов иностранных компаний, которые приостановили деятельность в России, если от них не будет гарантий обеспечения техподдержки систем в течении 90 дней.
В список входят IBM, Microsoft, Oracle, SAP, Vmware, ESET, Trend Micro и др. К 25 марта отозвали уже 56 сертификатов.
Полностью солидарны в этом решении со ФСТЭК. Не можешь гарантировать техподдержку — не будет тебе сертификации. Ну а как можно доверять компаниям и верить в их соответствие требованиям информационной безопасности, если они не держат своего слова? Использовать продукты таких разработчиков на объектах КИИ и в ГИС будучи не уверенным в том, что уязвимости устраняются — опрометчиво.
SAP, например, уже сделала заявление о том, что будет поддерживать клиентов в рамках заключённых соглашений. Найти альтернативы продуктам VMware, IBM, Microsoft, Oracle тоже можно. Однако не без потерь в производительности и функционале.
Глупо поступают сейчас те IT-специалисты, которые уезжают из России. Такого шанса для получения инвестиций и создания своих продуктов у них больше не будет.
@NeKaspersky
ФСТЭК отзовёт более 50 продуктов иностранных компаний, которые приостановили деятельность в России, если от них не будет гарантий обеспечения техподдержки систем в течении 90 дней.
В список входят IBM, Microsoft, Oracle, SAP, Vmware, ESET, Trend Micro и др. К 25 марта отозвали уже 56 сертификатов.
Полностью солидарны в этом решении со ФСТЭК. Не можешь гарантировать техподдержку — не будет тебе сертификации. Ну а как можно доверять компаниям и верить в их соответствие требованиям информационной безопасности, если они не держат своего слова? Использовать продукты таких разработчиков на объектах КИИ и в ГИС будучи не уверенным в том, что уязвимости устраняются — опрометчиво.
SAP, например, уже сделала заявление о том, что будет поддерживать клиентов в рамках заключённых соглашений. Найти альтернативы продуктам VMware, IBM, Microsoft, Oracle тоже можно. Однако не без потерь в производительности и функционале.
Глупо поступают сейчас те IT-специалисты, которые уезжают из России. Такого шанса для получения инвестиций и создания своих продуктов у них больше не будет.
@NeKaspersky
🔥19👍9👎2😁2🤡1
Похоже, безлимитный интернет в шаге от того, чтобы оказаться в прошлом. Если так, то люди будут чаще пользоваться WiFi, меньше потреблять контент/меньше проводить времени в сети в то время, когда используют свой интернет. Это одновременно создаёт новые кибер-риски(уязвимости в роутерах и случаи взлома при помощи общественных WiFi) и одновременно снижает их.
@NeKaspersky
https://t.iss.one/rbc_news/45798
@NeKaspersky
https://t.iss.one/rbc_news/45798
Telegram
РБК
❗️Минцифры разослало мобильным операторам рекомендацию отказаться от безлимитных тарифов и сократить включенный интернет-трафик в пакетных предложениях. Это нужно для «надлежащего функционирования сетей и инфраструктуры связи в России, обеспечения равномерной…
👎17👍3💩3😁1🤮1
Врачи предлагали не рожать, но родители не послушали и назвали ребёнка «РоссГрам»
Сегодня был презентован «Россграм» — российский аналог Instagram от Александра Зобова, называющего себя однокурсником Павла Дурова.
Презентация стала провальной во всех смыслах: во-первых, не успев запуститься, социальная сеть допустила утечку данных пользователей, оставивших заявку на регистрацию до запуска; во-вторых, движок приложения, вероятно, был просто украден, он продаётся в готовом виде на Envato за $69; в третьих, изначально логотип был украден у Ютуб-стримера, но на презентации логотип уже поменялся и теперь напоминает лого Beats by dr.Dre.
Короче говоря, желания пользоваться приложением нет никакого. Да и доверия новому сервису с «инновационным» функционалом нет.
@NeKaspersky
Сегодня был презентован «Россграм» — российский аналог Instagram от Александра Зобова, называющего себя однокурсником Павла Дурова.
Презентация стала провальной во всех смыслах: во-первых, не успев запуститься, социальная сеть допустила утечку данных пользователей, оставивших заявку на регистрацию до запуска; во-вторых, движок приложения, вероятно, был просто украден, он продаётся в готовом виде на Envato за $69; в третьих, изначально логотип был украден у Ютуб-стримера, но на презентации логотип уже поменялся и теперь напоминает лого Beats by dr.Dre.
Короче говоря, желания пользоваться приложением нет никакого. Да и доверия новому сервису с «инновационным» функционалом нет.
@NeKaspersky
Telegram
Россграм - официальное сообщество
Дублируем видео с меньшим весом
💩39🤮17👍6
Росавиацию в субботу утром атаковали неизвестные хакеры. Инфраструктура авиавластей значительно пострадала. Все документы, почтовые сообщения и файлы на серверах канули в лету. Суммарно — 65 терабайтов данных.
Сотрудники прокуратуры и ФСБ со дня атаки работают и пьют чай в здании Росавиации. Предположительно свои обязательства недобросовестно выполнило ООО «ИнфАвиа».
Бэкапов у ведомства не нашлось, так как Минфин не выделил на это средства. Весь документооборот отныне производится в бумажном формате.
У «Почты России» снова есть работа. Акции целлюлозных заводов растут.
@NeKaspersky
Сотрудники прокуратуры и ФСБ со дня атаки работают и пьют чай в здании Росавиации. Предположительно свои обязательства недобросовестно выполнило ООО «ИнфАвиа».
Бэкапов у ведомства не нашлось, так как Минфин не выделил на это средства. Весь документооборот отныне производится в бумажном формате.
У «Почты России» снова есть работа. Акции целлюлозных заводов растут.
@NeKaspersky
😁24😱10💩10👍1
65 терабайтов информации о том, как уничтожали авиацию на протяжении 31 года удалили хакеры.
🔥18😁8👍6👎2
Выявлена новая уязвимость в автомобилях Honda и Acura, позволяющая угонять транспорт
Специалисты в сфере кибербеза обнаружили очередную уязвимость, касающуюся уже некоторых автомобилей брендов Honda и Acura. Она позволяет злоумышленникам осуществлять разблокировку дверей и запуск силового агрегата. Однако для этого они должны находится рядом с транспортным средством.
Уязвимость уже получила свой идентификатор CVE-2022-27254 . Относится она к MitM-атакам(man-in-the-middle — человек посередине). Уязвимость очень проста, злоумышленник перехватывает сигнал и использует его на своё усмотрение. По сути, данный способ используется и по сей день для кражи автомобилей и других марок. Воры угоняют авто, используя кодграбберы. Суть работы кодграбберов – это перехват сигнала от брелока, его запоминание, последующее отключения автосигнализации и кража машины.
Но вернёмся к нашей уязвимости. Она затронула по большей части модели Civic, которые были выпущены в период 2016 – 2020 годов. Речь идёт о таких комплектациях как Type R/Si/EX-L/LX/Touring/EX. При этом оборудование, необходимое для атак, совсем нельзя назвать сложным: эксперты использовали HackRF One SDR, ноутбук, учетную запись на FCCID.io, доступ к ПО Gqrx SDR и тулкит GNURadio.
Специалисты по безопасности, в свою очередь, советуют автопроизводителям заменить свою основную защиту на систему rolling codes (плавающие коды). Ими предусматривается ряд различных наборов сигналов в случае каждой проводимой аутентификации. Эта система исключает их воспроизведение злоумышленниками в дальнейшем. Также стоит отметить и то, что на GitHub появились экспойты для использования уязвимости, по довольно приемлемой цене (до 5$).
Журналисты решили обратиться к автобренду Honda за разъяснениями данной ситуации. Как заявляют представители компании, в этот раз такие устройства функционируют только возле авто и в случае физического контакта с транспортными средствами потенциальных жертв. Журналистами был сделан вывод, что специалисты фирмы не проводили проверку осуществимости этой атаки.
В качестве меры защиты специалисты по безопасности порекомендовали отдать предпочтение системам пассивного бесключевого доступа, которые в силу своих особенностей не предполагают подобных уязвимостей. А автомобилистам стоит акцентировать большее внимание при выборе автотранспорта на защите своего «железного друга».
@NeKaspersky
Специалисты в сфере кибербеза обнаружили очередную уязвимость, касающуюся уже некоторых автомобилей брендов Honda и Acura. Она позволяет злоумышленникам осуществлять разблокировку дверей и запуск силового агрегата. Однако для этого они должны находится рядом с транспортным средством.
Уязвимость уже получила свой идентификатор CVE-2022-27254 . Относится она к MitM-атакам(man-in-the-middle — человек посередине). Уязвимость очень проста, злоумышленник перехватывает сигнал и использует его на своё усмотрение. По сути, данный способ используется и по сей день для кражи автомобилей и других марок. Воры угоняют авто, используя кодграбберы. Суть работы кодграбберов – это перехват сигнала от брелока, его запоминание, последующее отключения автосигнализации и кража машины.
Но вернёмся к нашей уязвимости. Она затронула по большей части модели Civic, которые были выпущены в период 2016 – 2020 годов. Речь идёт о таких комплектациях как Type R/Si/EX-L/LX/Touring/EX. При этом оборудование, необходимое для атак, совсем нельзя назвать сложным: эксперты использовали HackRF One SDR, ноутбук, учетную запись на FCCID.io, доступ к ПО Gqrx SDR и тулкит GNURadio.
Специалисты по безопасности, в свою очередь, советуют автопроизводителям заменить свою основную защиту на систему rolling codes (плавающие коды). Ими предусматривается ряд различных наборов сигналов в случае каждой проводимой аутентификации. Эта система исключает их воспроизведение злоумышленниками в дальнейшем. Также стоит отметить и то, что на GitHub появились экспойты для использования уязвимости, по довольно приемлемой цене (до 5$).
Журналисты решили обратиться к автобренду Honda за разъяснениями данной ситуации. Как заявляют представители компании, в этот раз такие устройства функционируют только возле авто и в случае физического контакта с транспортными средствами потенциальных жертв. Журналистами был сделан вывод, что специалисты фирмы не проводили проверку осуществимости этой атаки.
В качестве меры защиты специалисты по безопасности порекомендовали отдать предпочтение системам пассивного бесключевого доступа, которые в силу своих особенностей не предполагают подобных уязвимостей. А автомобилистам стоит акцентировать большее внимание при выборе автотранспорта на защите своего «железного друга».
@NeKaspersky
cve.mitre.org
CVE -
CVE-2022-27254
CVE-2022-27254
The mission of the CVE® Program is to identify, define, and catalog publicly disclosed cybersecurity vulnerabilities.
👍11
Уязвимость ip-камер Wyze дает всем подряд доступ к содержимому SD-карт на протяжении трех лет с момента обнаружения
Итак, в далеком марте 2019го специалисты Bitdefender обратили внимание на упомянутую Wyze Cam, и нашли там несколько неприятных уязвимостей, эксплуатация которых угрожала частной жизни владельцев девайсов. Вероятно, поэтому они и не рассказывали про баги аж до сегодняшнего дня (обычно такое раскрывают через 90+ дней после уведомления производителя), терпеливо дожидаясь патчей.
Обнаружили в общей сложности 3 бага. Первый, CVE-2019-9564, представляет собой обход аутентификации и позволяет включать/выключать камеру, управлять ее движением, выключить сохранение записей на карту памяти. Видео в прямом эфире посмотреть, к счастью для владельцев, не получится, поскольку фид зашифрован.
Вторая, CVE-2019-12266, также дает возможность получить доступ к админке, не зная креденшлов, но также позволяет смотреть видеофид. Их пофиксили 24 сентября 2019 года и 9 ноября 2020 года (через 21 месяц после репорта) соответственно.
Виновник торжества, к сожалению, CVE-шки не удостоился, но одно его наличие позволяет многое сказать о компетентности разработчиков. Все дело в том, что когда пользователь вставляет в Wyze Cam SD-карту, камера автоматически создает на ее симлинк в каталоге www... И доступ к нему возможен без всякой аутентификации. Сама камера использует карту, чтобы писать туда аудио/видео и логи, из которых можно достать UID (уникальный идентификационный номер) и ENR (ключ шифрования AES).
Ну и вот вам еще один забавный момент в дополнение к тому, что у производителя ушло 3 года на то, чтобы выставить права доступа к одному файлу: пока безопасники занимались этой невероятно сложной и трудоемкой задачей, Wyze перестали выпускать Cam v1, так что владельцы девайсов первой серии при всем желании не получат фиксов.
@NeKaspersky
Итак, в далеком марте 2019го специалисты Bitdefender обратили внимание на упомянутую Wyze Cam, и нашли там несколько неприятных уязвимостей, эксплуатация которых угрожала частной жизни владельцев девайсов. Вероятно, поэтому они и не рассказывали про баги аж до сегодняшнего дня (обычно такое раскрывают через 90+ дней после уведомления производителя), терпеливо дожидаясь патчей.
Обнаружили в общей сложности 3 бага. Первый, CVE-2019-9564, представляет собой обход аутентификации и позволяет включать/выключать камеру, управлять ее движением, выключить сохранение записей на карту памяти. Видео в прямом эфире посмотреть, к счастью для владельцев, не получится, поскольку фид зашифрован.
Вторая, CVE-2019-12266, также дает возможность получить доступ к админке, не зная креденшлов, но также позволяет смотреть видеофид. Их пофиксили 24 сентября 2019 года и 9 ноября 2020 года (через 21 месяц после репорта) соответственно.
Виновник торжества, к сожалению, CVE-шки не удостоился, но одно его наличие позволяет многое сказать о компетентности разработчиков. Все дело в том, что когда пользователь вставляет в Wyze Cam SD-карту, камера автоматически создает на ее симлинк в каталоге www... И доступ к нему возможен без всякой аутентификации. Сама камера использует карту, чтобы писать туда аудио/видео и логи, из которых можно достать UID (уникальный идентификационный номер) и ENR (ключ шифрования AES).
Ну и вот вам еще один забавный момент в дополнение к тому, что у производителя ушло 3 года на то, чтобы выставить права доступа к одному файлу: пока безопасники занимались этой невероятно сложной и трудоемкой задачей, Wyze перестали выпускать Cam v1, так что владельцы девайсов первой серии при всем желании не получат фиксов.
@NeKaspersky
👍4🔥1
Такие тендеры в сфере ИБ сегодня: ПО для защиты веб-приложений в Татарстане, антивирусная программа для казначейства РФ, средства криптографической защиты для Минздрава, средства защиты информации от утечек для МВД Башкортостана.
😱12👍2🔥2