苹果员工在CTF大赛发现谷歌0day秘而不报 $10000赏金由他人获得

admin 2023年7月25日10:51:45评论38 views字数 1598阅读5分19秒阅读模式

苹果员工在CTF大赛发现谷歌0day秘而不报 $10000赏金由他人获得 聚焦源代码安全,网罗国内外最新资讯!

作者:Lorenzo Franceschi-Bicchierai

编译:代码卫士

谷歌在官方漏洞报告中提到,修复了由苹果员工找到的一个 Chrome 0day 漏洞。虽然漏洞本身并非新闻,但该漏洞的发现和报告过程有点奇特。最终,谷歌将1万美元赏金发给了报告该漏洞的人,而非这名发现该漏洞的苹果员工。
苹果员工在CTF大赛发现谷歌0day秘而不报 $10000赏金由他人获得

谷歌的一名员工提到,该漏洞最初是由苹果公司的一名员工在参加3月份HXP CTF大赛时发现的,但这名员工并未立即报告当时还是 0day 状态的漏洞,而是由另外一名同样参加该大赛但并未发现该漏洞甚至并不在发现该漏洞所在团队的其他人报告的。

谷歌员工写道,“该漏洞由 CTF 团队 HXP 的成员 sisu 报告,由苹果安全工程和架构 (SEAR) 成员在 HXP CTF 2022 大赛期间发现。”


苹果员工在CTF大赛发现谷歌0day秘而不报 $10000赏金由他人获得
认为紧急度不高


声称是最初发现该漏洞的这名苹果员工在一个 Discrod 频道中进行了解释,尤其说明了为何未立即报告该漏洞的原因。这名昵称为 Gallileo 的苹果员工在7月6日回应 Sisu 称,“我花了两周的时间研究根因,编写PoC 和 writeup,以便漏洞被修复。我所在的公司在6月5日报告了该漏洞。报送时间确实晚了,原因很多。首先我必须找到负责的人,报告必须得签字。虽然Chrome 决定尽快修复值得赞扬,但我认为紧急程度没有那么高。只有你和我的团队知道这个漏洞,而这个问题在现实生活中很可能并没有那么严重(不适用于安卓,它冻结了 Chrome GUI 几秒的时间,因此很容易看到)。”

Gallileo、Sisu、苹果公司均未就此事置评。

谷歌的发言人 Ed Fernandez 提到,“我们的理解在漏洞报告中已发布。我们建议向苹果公司了解更多详情。”

参与CTF大赛的意大利团队 mhackeroni 的成员 Filippo Cremonese 提到,CTF 团队和CTF 参与人员在大赛中找到 0day 漏洞并不罕见,尤其是在这类“高级别”大赛中更是如此。


苹果员工在CTF大赛发现谷歌0day秘而不报 $10000赏金由他人获得
他人报送并获赏金


在3月26日发布的最初报告中,报告该漏洞的研究员提到该漏洞是由 COPY 团队在 HXP 组织的一次CTF 大赛中发现的。报告提到,及时并非自己团队发现的这个漏洞,但由于“无法百分之百确认是否已报送给 Chromium 团队”,因此决定报送该漏洞,“我希望是安全的。”

谷歌员工提到,“这个问题是你披露的且没有和别人重复,似乎发现该漏洞的团队决定不向我们披露?”

该漏洞报告提到,漏洞在3月29日修复,谷歌决定向报告人发放1万美元的赏金。当然,赏金也未发给发现该漏洞的苹果员工。



代码卫士试用地址:https://codesafe.qianxin.com
开源卫士试用地址:https://oss.qianxin.com









推荐阅读

奇安信入选全球《静态应用安全测试全景图》代表厂商

奇安信入选全球《软件成分分析全景图》代表厂商

Linux 内核漏洞虚假 PoC 发 GitHub,专门攻击研究员

数百万个 GitHub 仓库易受 RepoJacking 攻击

GitHub 上的虚假0day PoC 推送 Windows 和 Linux 恶意软件

微软:Lazarus 组织正在利用开源软件

人设倒了扶起来:Lazarus 组织利用含木马的IDA Pro 攻击研究员



原文链接

https://techcrunch.com/2023/07/20/google-says-apple-employee-found-a-zero-day-but-did-not-report-it/


题图:Pexels License


本文由奇安信编译,不代表奇安信观点。转载请注明“转自奇安信代码卫士 https://codesafe.qianxin.com”。




苹果员工在CTF大赛发现谷歌0day秘而不报 $10000赏金由他人获得
苹果员工在CTF大赛发现谷歌0day秘而不报 $10000赏金由他人获得

奇安信代码卫士 (codesafe)

国内首个专注于软件开发安全的产品线。

   苹果员工在CTF大赛发现谷歌0day秘而不报 $10000赏金由他人获得 觉得不错,就点个 “在看” 或 "” 吧~

原文始发于微信公众号(代码卫士):苹果员工在CTF大赛发现谷歌0day秘而不报 $10000赏金由他人获得

  • 左青龙
  • 微信扫一扫
  • weinxin
  • 右白虎
  • 微信扫一扫
  • weinxin
admin
  • 本文由 发表于 2023年7月25日10:51:45
  • 转载请保留本文链接(CN-SEC中文网:感谢原作者辛苦付出):
                   苹果员工在CTF大赛发现谷歌0day秘而不报 $10000赏金由他人获得http://cn-sec.com/archives/1904662.html

发表评论

匿名网友 填写信息