3 ay boyunca Apple’ı hackleyip 330 bin TL kazanmak
(samcurry.net)5 mühendisin Apple hata ödül programına katılıp kapsamlı şekilde yaptıkları hack çalışmalarının dökümü
→ 32 açık bulundu, toplam $288500 (330 milyon won) ödül alındı
-
Apple altyapısı devasa. 17.0.0.0/8 IP aralığının tamamına sahip ve 25000 web sunucusu var.
-
10 bini apple.com ile ilgili, geri kalanı ise 7000 benzersiz alan adı (
.applealanı dahil)
Söz konusu IP aralığı ile apple.com ve icloud alan adları ana hedef alınarak dizin brute forcing yapıldı.
Bunun üzerinden Apple içindeki kimlik doğrulama/yetkilendirme çalışma biçimleri, müşteri/çalışan uygulamaları, entegrasyonlar ve geliştirme araçları ortaya çıkarıldı.
Böylece bulunan açıklardan 12 tanesi listelenip açıklanıyor.
-
Authentication ve Authorization Bypass ile Apple Distinguished Educators Program’ın tamamen ele geçirilmesi
-
Authentication Bypass ile DELMIA Apriso uygulamasının tamamen ele geçirilmesi
-
Solucan gibi yayılabilen Stored Cross-Site Scripting açıkları sayesinde saldırganın değiştirilmiş bir e-posta üzerinden iCloud verilerini çalabilmesi
-
Author’s ePublisher’da Command Injection
-
iCloud’daki Full Response SSRF sayesinde saldırganın Apple kaynak kodunu elde edebilmesi
-
REST hata sızıntısı üzerinden Nova Admin Debug Panel erişimi
-
PhantomJS iTune banner’ları ve kitap başlığı XSS’i üzerinden AWS gizli anahtarları
-
Apple eSign’daki Heap Dump sayesinde saldırganın çeşitli harici çalışan yönetim araçlarını ele geçirebilmesi
-
Java Management API’de XML External Entity işleme üzerinden Blind SSRF
-
GBI Vertica SQL Injection ve açığa çıkmış GSF API
-
Çeşitli IDOR açıkları
-
Çeşitli Blind XSS açıkları
Bu yazının hazırlanması ve yayımlanması için de Apple güvenlik ekibinden izin alınmış. (Bu açıkların tamamı zaten düzeltilmiş durumda.)
1 yorum
Yazı içeriğinde 10/4 itibarıyla $51500 aldıkları yazıyor; ancak yazı yayımlandıktan sonra Apple iletişime geçmiş.
Ek olarak toplam 28 güvenlik açığı için $237000 daha ödül verileceği söylenmiş ve böylece toplam tutar $288500 olmuş.
https://twitter.com/samwcyo/status/1314310787243167744
5 kişi olduklarına göre kişi başı yaklaşık 60 milyon won; yani aylık 20 milyon wonluk bir iş yapmışlar diyebiliriz.
Görünen o ki XSS, Apple'da da epey sorun çıkarıyor.