
Apple ha messo in atto un programma di bug bounty, incluso uno pubblico lanciato l’anno scorso. Ciò significa che Apple pagherà denaro a individui e gruppi che scoprono vulnerabilità nel suo software, da iOS a macOS.
Che è ciò che ha fatto un piccolo gruppo di hacker, guadagnandosi oltre $ 50.000 per il proprio lavoro in tre mesi. Il gruppo comprende Sam Curry, Ben Sadeghipour, Samuel Erb, Tanner Barnes e Brett Buerhaus. Con il permesso del team di sicurezza di Apple, Curry è stato in grado di pubblicare un post sul blog che descrive in dettaglio le vulnerabilità scoperte, che include 55 scoperte finora.
Innanzitutto, come notato da Curry nel post del blog, la maggior parte dei problemi scoperti dagli hacker sono stati corretti da Apple a partire da questa settimana.
Durante il nostro impegno, abbiamo riscontrato una serie di vulnerabilità nelle porzioni principali della loro infrastruttura che avrebbero consentito a un utente malintenzionato di compromettere completamente le applicazioni dei clienti e dei dipendenti, avviare un worm in grado di assumere automaticamente il controllo dell’account iCloud della vittima, recuperare il codice sorgente per I progetti Apple, compromettono completamente un software di magazzino di controllo industriale utilizzato da Apple e prendono il controllo delle sessioni dei dipendenti Apple con la capacità di accedere a strumenti di gestione e risorse sensibili.
Sono state scoperte un totale di 55 vulnerabilità con 11 segnalazioni di gravità critica, 29 di gravità elevata, 13 di gravità media e 2 di gravità bassa. Queste gravità sono state valutate da noi a scopo di sintesi e dipendono da un mix di CVSS e dalla nostra comprensione dell’impatto correlato al business.
A partire dal 6 ottobre 2020, la stragrande maggioranza di questi risultati è stata corretta e accreditata. In genere sono stati corretti entro 1-2 giorni lavorativi (alcuni sono stati risolti in appena 4-6 ore).
Per quanto riguarda i soldi guadagnati, non è una vincita terribile. Il gruppo di hacker ha guadagnato $ 51.500 in totale, nel corso di tre mesi e quattro pagamenti. Secondo Curry, il gruppo ha guadagnato $ 5.000 per essere in grado di determinare il nome completo degli utenti iCloud e altri $ 6.000 per aver scoperto le vulnerabilità IDOR. La vincita più grande per il gruppo è stata di $ 34.000 per la scoperta di perdite di memoria di sistema che includevano i dati dei clienti all’interno.
L’anno scorso, Apple ha aumentato i pagamenti per il suo programma di bug bounty, implementando anche il programma per macOS. All’epoca, è stato notato che gli hacker potevano ottenere fino a $ 1 milione per scoprire alcune vulnerabilità, a seconda della loro gravità.
Puoi controllare l’analisi completa delle vulnerabilità scoperte da Curry sul suo blog.