Исследователи ProjectDiscovery превратили SQL-инъекцию в удалённое выполнение кода на инфраструктуре Apple

· Безопасность
Команда ProjectDiscovery опубликовала отчёт об обнаруженной уязвимости SQL-инъекции, которая позволила добиться удалённого выполнения кода в одном из сервисов Apple. Подробности атаки описаны в блоге компании.

cover.svg

Специалисты ProjectDiscovery рассказали в своём блоге о найденной ими уязвимости в инфраструктуре Apple, которая начиналась с классической SQL-инъекции и в итоге привела к удалённому выполнению кода (RCE).

Исследователи описали цепочку эксплуатации, показав, как исходная точка входа — уязвимость к внедрению SQL-запросов — была использована для получения контроля над затронутой системой. Публикация посвящена техническим деталям обнаружения и разработки эксплойта.

Материал вызвал заметный интерес в профессиональном сообществе безопасников: обсуждение отчёта появилось, в частности, на агрегаторе Lobsters, что указывает на признание качества проведённого исследования со стороны специалистов по информационной безопасности.

Подобные находки в инфраструктуре крупных технологических компаний служат напоминанием о том, что даже у гигантов индустрии могут встречаться базовые классы уязвимостей, если процессы разработки и аудита безопасности недостаточно строги. Команды bug bounty, к которым относится и ProjectDiscovery, продолжают играть заметную роль в выявлении подобных проблем до того, как ими смогут воспользоваться злоумышленники.

Полный технический разбор атаки, включая методологию обнаружения и детали построения эксплойта, доступен в оригинальной публикации ProjectDiscovery.


Источник: Lobsters

Комментарии

Войдите, чтобы комментировать.

  • Пока нет комментариев.