苹果安全赏金计划玩大了!研究人员怒发其未修复漏洞的源代码

[[426876]]

本文转载自微信公众号「开源最前线」,作者猿妹 整编。转载本文请联系开源最前线公众号。

近日,一名安全研究人员爆料,半年前他就向苹果提交了4项影响iOS系统的安全漏洞,但截至上周释出的iOS 15,苹果仅更新了1项漏洞,代表iOS 15中还存在着3个安全漏洞。

根据苹果的安全漏洞奖赏计划,只要研究人员抓出漏洞,并提交给苹果,就可获得相对应的奖金,并且苹果会在「安全公告」中提及研究人员的贡献,但illusionofchaos指出,苹果没有在安全公告中提到他,也迟迟没有修补3项漏洞,让他感到相当失望。

虽然苹果向他致歉,并承诺将会尽快修补漏洞,但在那之后发布了3个更新版本,都没有看到错误被修复,此外,托卡列夫还称,在苹果安全赏金页面上,他所报告的漏洞的价值为100,000美元。但是呢,苹果总是推迟付款,甚至在没有说明原因的情况下拒绝付款,或是支付的金额远远低于他们在网站上声称的金额。

于是,illusionofchaos向苹果下了最后通牒,若再等不到合理解释,就要公布这3项漏洞,他认为他等待的时间已远超过业界的缄默期,例如Google的90天或ZDI的120天。

因此,illusionofchaos爆料,3项未被修补的漏洞分别是Gamed 0-day、Nehelper Enumerate Installed Apps 0-day及Nehelper Wifi Info 0-day。

其中,最严重的为Gamed 0-day,从Apple Store安装的任何应用程序,都可以在未经用户许可之下,存取Apple ID电子邮件、账号全名、身分验证、Core Duet 数据库等资料。

Nehelper Enumerate Installed Apps 0-day可使某一应用程序经由Bundle ID,判断装置上安装了什么应用程序;Nehelper Wifi Info 0-day则让可存取定位信息的应用程序,擅自使用Wifi网络 。

漏洞被披露后,苹果也对illusionofchaos进行了回应,以下是回应内容:

“我们已经看到你关于这个问题的博文和你的其他报告。对于延迟回复您,我们深表歉意,”目前,我们仍在调查这些问题,以及我们如何解决这些问题以保护客户。再次感谢您抽出时间向我们报告这些问题,我们感谢您的帮助。如果你有问题,请告诉我们。

 

对此事,你怎么看?

综合自:https://finance.ettoday.net/news/2089258、https://www.newsdirectory3.com/security-researchers-announce-three-zero-day-vulnerabilities-in-ios-15-because-apples-bug-reward-program-isnt-working-gigazine/

 

文章来源网络,作者:运维,如若转载,请注明出处:https://shuyeidc.com/wp/126777.html<

(0)
运维的头像运维
上一篇2025-02-24 09:07
下一篇 2025-02-24 09:08

相关推荐

  • 个人主题怎么制作?

    制作个人主题是一个将个人风格、兴趣或专业领域转化为视觉化或结构化内容的过程,无论是用于个人博客、作品集、社交媒体账号还是品牌形象,核心都是围绕“个人特色”展开,以下从定位、内容规划、视觉设计、技术实现四个维度,详细拆解制作个人主题的完整流程,明确主题定位:找到个人特色的核心主题定位是所有工作的起点,需要先回答……

    2025-11-20
    0
  • 社群营销管理关键是什么?

    社群营销的核心在于通过建立有温度、有价值、有归属感的社群,实现用户留存、转化和品牌传播,其管理需贯穿“目标定位-内容运营-用户互动-数据驱动-风险控制”全流程,以下从五个维度展开详细说明:明确社群定位与目标社群管理的首要任务是精准定位,需明确社群的核心价值(如行业交流、产品使用指导、兴趣分享等)、目标用户画像……

    2025-11-20
    0
  • 香港公司网站备案需要什么材料?

    香港公司进行网站备案是一个涉及多部门协调、流程相对严谨的过程,尤其需兼顾中国内地与香港两地的监管要求,由于香港公司注册地与中国内地不同,其网站若主要服务内地用户或使用内地服务器,需根据服务器位置、网站内容性质等,选择对应的备案路径(如工信部ICP备案或公安备案),以下从备案主体资格、流程步骤、材料准备、注意事项……

    2025-11-20
    0
  • 如何企业上云推广

    企业上云已成为数字化转型的核心战略,但推广过程中需结合行业特性、企业痛点与市场需求,构建系统性、多维度的推广体系,以下从市场定位、策略设计、执行落地及效果优化四个维度,详细拆解企业上云推广的实践路径,精准定位:明确目标企业与核心价值企业上云并非“一刀切”的方案,需先锁定目标客户群体,提炼差异化价值主张,客户分层……

    2025-11-20
    0
  • PS设计搜索框的实用技巧有哪些?

    在PS中设计一个美观且功能性的搜索框需要结合创意构思、视觉设计和用户体验考量,以下从设计思路、制作步骤、细节优化及交互预览等方面详细说明,帮助打造符合需求的搜索框,设计前的规划明确使用场景:根据网站或APP的整体风格确定搜索框的调性,例如极简风适合细线条和纯色,科技感适合渐变和发光效果,电商类则可能需要突出搜索……

    2025-11-20
    0

发表回复

您的邮箱地址不会被公开。必填项已用 * 标注