كانت الأخبار المثيرة الأسبوع الماضي عبارة عن مجموعة من نقاط الضعف في البنية التحتية لشركة Apple ، والتي اكتشفها فريق من خمسة أشخاص في غضون ثلاثة أشهر. مقابل 55 ثغرة ، من بينها 11 حرجة ، سيدفع عملاق تكنولوجيا المعلومات للباحثين المستقلين 237 ألف دولار. هذا المبلغ هو نتيجة التحليل الجزئي للتقارير ، وقد يتجاوز إجمالي المكافأة 500000 دولار. يتوافق الدفع الإجمالي القياسي مع خطر المشكلات التي تم العثور عليها: سمحت العديد من الأخطاء باختراق حسابات خدمة السحابة على iCloud ، والوصول إلى موارد Apple المغلقة وحتى الشبكة المحلية للشركة.
بالنسبة للمراقب الخارجي ، يعتبر الحدث مثيرًا للاهتمام بالنسبة للوصف الأكثر تفصيلاً لـ 11 نقطة ضعف خطيرة منشورة في المدونةقائد فريق البحث ، سام كاري. ترتبط جميع نقاط الضعف بطريقة أو بأخرى بخدمات الشبكة الخاصة بالشركة: حتى أن أحد التقارير يذكر أن المهاجمين لم يكن لديهم حتى أجهزة iPhone و iPad مباشرة. وفقًا لسام كاري ، قام موظفو Apple بإصلاح جميع المشكلات بسرعة كبيرة ، بعضها في غضون ساعات بعد تقديم التقرير.
بدأ السباق لاختراق شركة Apple من خلال فحص خوادم الشركة التي يمكن الوصول إليها من الويب. في الوقت نفسه ، أصبح معروفًا أن الشركة تمتلك بالكامل نطاق عناوين IP 17.0.0.0/8. بالفعل في هذه المرحلة ، ظهرت 22 عقدة مع ثغرة CVE-2020-3452 في خوادم Cisco VPN: يمكن استخدامها لقراءة الملفات العشوائية. من بين نقاط الضعف الإحدى عشرة الحرجة ، هناك اثنتان من أكثر الثغرات إثارة للاهتمام تستحق الذكر.

أولاً ، تمكن الباحثون من اختراق منتدى البرنامج المغلق AppleDistinguishedEducators. استخدم المنتدى برنامج Jive Intranet ، والذي تم ربط نظام تفويض Apple الموحد به. للوصول إلى المنتدى ، كان عليك ترك طلب على الخادم. كما اتضح من تحليل الطلبات بعد ملء النموذج ، احتفظ الخادم ببداية من نظام التفويض الخاص به Jive ، والذي كان يعمل عليه نظام التطبيق. قام كل تطبيق بشكل أساسي بإنشاء حساب جديد على المنتدى ، باستخدام كلمة المرور الافتراضية ### غير صالح #٪! 3. في الواقع ، بعد كل شيء ، يتم تسجيل الدخول بعد ذلك من خلال Signin withApple ، كان من الممكن عدم التعامل مع التصميم الصحيح لحسابات Jive الداخلية.
كان هذا خطأ من جانب أولئك الذين قاموا بإعداد الخادم. وجد Sam Curry وزملاؤه بشكل طبيعي طريقة لاستخدام نظام المصادقة القياسي ، لكنهم لم يتمكنوا من الدخول إلى المنتدى لأن حسابهم لم يتلق موافقة المسؤول. قاموا بإجراء تعداد لجميع عمليات تسجيل الدخول المكونة من ثلاثة أحرف ، وعمل أحدهم - بنفس كلمة المرور الافتراضية. لذلك دخل الباحثون إلى المنتدى ، وبعد ذلك نظروا في قائمة المستخدمين ، وحددوا المسؤولين وسجلوا الدخول بنفس الطريقة تحت حساب ذي حقوق موسعة. بعد بعض التجارب ، تمكنوا من تنفيذ تعليمات برمجية عشوائية على الخادم. يبدو أنه تم "اختراق المنتدى وهذا كل شيء" ، لا شيء مثير للاهتمام. لكن تنفيذ التعليمات البرمجية التعسفي فتح الوصول إلى خدمة LDAP وجزء كبير إلى حد ما من شبكة Apple الداخلية.
تم العثور على الثغرة الأمنية الثانية المثيرة للاهتمام في خدمة iCloud ، وبشكل أكثر دقة في عميل البريد ، أو بشكل أكثر دقة ، في إصدار الويب الخاص به. هنا ، كان الباحثون يهدفون إلى ثغرة XSS - طريقة لتنفيذ التعليمات البرمجية مع الوصول إلى البيانات الشخصية للمستخدم حتى يمكن سرقتها في أسوأ الحالات للضحية. ووجدت! بادئ ذي بدء ، اتضح أن الرسائل الجديدة تصل إلى عميل الويب كقطعة من البيانات بتنسيق JSON ، ثم تتم معالجتها محليًا. بعد عدد من التجارب باستخدام علامة "style" ، أصبح من الممكن تنفيذ برنامج نصي عشوائي في التكوين التالي:

هذا فتح الوصول إلى أي خدمات iCloud من متصفح الضحية. للحصول على هجوم ناجح ، كان يكفي إرسال رسالة بريد إلكتروني جاهزة. إذا قام المستخدم بفتحه في عميل ويب ، يتم تنفيذ برنامج نصي ضار. اتضح أن نموذج PoC الخاص بالمخترقين أنيق وشرير: نظرًا لأن لدينا وصول كامل إلى iCloud نيابة عن مستخدم مسجل الدخول وحصلنا عليه من خلال عميل بريد إلكتروني ، فلنقم بتنزيل مجموعة من صور الضحايا ، ونرسلها إلى بريدنا ، وفي نفس الوقت نرسل رسالة مصابة في جميع الأنحاء دليل العناوين. إذا لم يتم العثور على هذا الثقب من قبل الباحثين ، ولكن من قبل مجرمي الإنترنت ، فقد يحدث تسرب هائل آخر للبيانات الخاصة (مع التعديل الذي لا يستخدم كل شخص عميل الويب ، بالطبع). PoC على الفيديو:
تشمل نقاط الضعف الحرجة الأخرى اختراق نظام التحكم في التصنيع الصناعي DelmiaAlpriso ، وتنفيذ تعليمات برمجية عشوائية على الخادم لتلقي ومعالجة المحتوى من الناشرين ، والحصول على مفاتيح الوصول إلى الخوادم التي تستضيفها AmazonWebServices. في هذه القصة ، يعد الوصف التفصيلي لنقاط الضعف من قبل الباحثين أمرًا ذا قيمة ، نظرًا لأن البائعين غير مهتمين بمثل هذا الكشف عن المعلومات وعادة ما يقتصرون على عبارات جافة مثل "في ظل بعض الظروف ، يكون تنفيذ الكود ممكنًا".
ماذا حدث أيضًا
يكتب مراسلو ArsTechnica عن ثغرة أمنية "غير قابلة للاسترداد" في شريحة T2 في أجهزة الكمبيوتر المكتبية والمحمولة من Apple. تمكنوا من اختراق نظام أمان الأجهزة هذا باستخدام النقل المشروط لاستغلال Checkm8 المستخدم لكسر حماية أجهزة iOS.
إلى جانب ثغرة أمنية أخرى تم اكتشافها سابقًا في T2 ، فإن الثقب الجديد لديه القدرة على تجاوز آليات الأمان الرئيسية مثل المصادقة ببصمات الأصابع وتشفير البيانات. لم يتم بعد تحديد حجم العواقب بدقة: في شكلها الحالي ، يمكن تطبيق مجموعة برمجيات إكسبلويت محليًا فقط ، ولا تنجو الثغرة الأمنية من إعادة التشغيل ، ولم تظهر أمثلة على سرقة البيانات العملية. وجد
الباحثون في ImmersiveLabsطريقة لسرقة البيانات الشخصية من ساعات Fitbit الذكية وأساور اللياقة من خلال تطبيق ضار.
البريطاني
Facebook قواعد برنامج bugbounty ويحاول تحفيز الباحثين على العمل على اكتشاف نقاط الضعف على الشبكة الاجتماعية باستمرار. في مقابل المال: الأقدمية في البرنامج تتحول إلى مكافآت مدفوعة للثغرات المكتشفة.

يحقق خبراء Microsoft في برنامج Ransomware Trojan باللغة الروسية (انظر لقطة الشاشة أعلاه) لنظام Android المعروف باسم MalLocker. لا تقوم البرامج الضارة بتشفير البيانات ، ولكنها تمنع الوصول إلى الجهاز وتستخدم وحدة "التعلم الآلي" المتاحة للجمهور (!) لتغيير حجم الصورة تلقائيًا لتناسب الشاشة.