Meretas Apple selama 3 bulan dan menghasilkan 330 juta won
(samcurry.net)Ringkasan dari 5 engineer yang mengikuti program bug bounty Apple dan mendokumentasikan peretasan yang mereka lakukan secara luas
→ Menemukan 32 kerentanan dan menerima hadiah total sebesar $288500 (330 juta won)
-
Infra Apple sangat besar. Mereka memiliki seluruh rentang IP 17.0.0.0/8, dan ada 25000 web server.
-
10000 di antaranya terkait apple.com, sisanya adalah 7000 domain unik (termasuk domain .apple)
Dengan rentang IP tersebut serta domain apple.com dan icloud sebagai target utama, mereka melakukan directory brute forcing
Melalui cara ini, mereka memahami cara kerja autentikasi/otorisasi di Apple, aplikasi untuk pelanggan/karyawan, integrasi, dan alat pengembangan
Dari kerentanan yang ditemukan dengan cara itu, 12 di antaranya dicantumkan dan dijelaskan
-
Full Compromise of Apple Distinguished Educators Program via Authentication and Authorization Bypass
-
Full Compromise of DELMIA Apriso Application via Authentication Bypass
-
Wormable Stored Cross-Site Scripting Vulnerabilities Allow Attacker to Steal iCloud Data through a Modified Email
-
Command Injection in Author’s ePublisher
-
Full Response SSRF on iCloud allows Attacker to Retrieve Apple Source Code
-
Nova Admin Debug Panel Access via REST Error Leak
-
AWS Secret Keys via PhantomJS iTune Banners and Book Title XSS
-
Heap Dump on Apple eSign Allows Attacker to Compromise Various External Employee Management Tools
-
XML External Entity processing to Blind SSRF on Java Management API
-
GBI Vertica SQL Injection and Exposed GSF API
-
Various IDOR Vulnerabilities
-
Various Blind XSS Vulnerabilities
Penulisan dan publikasi artikel ini juga telah mendapat izin dari tim keamanan Apple. (semua kerentanan ini sudah diperbaiki)
1 komentar
Di isi tulisan disebutkan bahwa hingga 10/4 mereka menerima $51500, tetapi setelah tulisan itu dipublikasikan Apple menghubungi mereka
dan memberi hadiah tambahan sebesar $237000 untuk total 28 kerentanan, sehingga jumlah keseluruhannya menjadi $288500.
https://twitter.com/samwcyo/status/1314310787243167744
Karena ada 5 orang, berarti masing-masing sekitar 60 juta won, jadi bisa dibilang mereka mengerjakan proyek senilai 20 juta won per bulan.
Sepertinya XSS memang masih banyak jadi masalah bahkan di Apple.