苹果员工在CTF大赛发现谷歌0day秘而不报 $10000赏金由他人获得

谷歌修复了一个由苹果员工在CTF比赛中发现但未立即报告的Chrome0day漏洞。最终,谷歌将1万美元赏金给了报告该漏洞的第三方,而非苹果员工。漏洞发现者解释了延迟报告的原因,包括内部报告流程和对紧急程度的评估。

2376923d79cbc4359cd301132384b425.gif 聚焦源代码安全,网罗国内外最新资讯!

作者:Lorenzo Franceschi-Bicchierai

编译:代码卫士

谷歌在官方漏洞报告中提到,修复了由苹果员工找到的一个 Chrome 0day 漏洞。虽然漏洞本身并非新闻,但该漏洞的发现和报告过程有点奇特。最终,谷歌将1万美元赏金发给了报告该漏洞的人,而非这名发现该漏洞的苹果员工。

872b60b16d9608915e2770c6fad55bda.gif

谷歌的一名员工提到,该漏洞最初是由苹果公司的一名员工在参加3月份HXP CTF大赛时发现的,但这名员工并未立即报告当时还是 0day 状态的漏洞,而是由另外一名同样参加该大赛但并未发现该漏洞甚至并不在发现该漏洞所在团队的其他人报告的。

谷歌员工写道,“该漏洞由 CTF 团队 HXP 的成员 sisu 报告,由苹果安全工程和架构 (SEAR) 成员在 HXP CTF 2022 大赛期间发现。”

8d12422d704d8468b7cf32dd8a28ce5d.png

认为紧急度不高

声称是最初发现该漏洞的这名苹果员工在一个 Discrod 频道中进行了解释,尤其说明了为何未立即报告该漏洞的原因。这名昵称为 Gallileo 的苹果员工在7月6日回应 Sisu 称,“我花了两周的时间研究根因,编写PoC 和 writeup,以便漏洞被修复。我所在的公司在6月5日报告了该漏洞。报送时间确实晚了,原因很多。首先我必须找到负责的人,报告必须得签字。虽然Chrome 决定尽快修复值得赞扬,但我认为紧急程度没有那么高。只有你和我的团队知道这个漏洞,而这个问题在现实生活中很可能并没有那么严重(不适用于安卓,它冻结了 Chrome GUI 几秒的时间,因此很容易看到)。”

Gallileo、Sisu、苹果公司均未就此事置评。

谷歌的发言人 Ed Fernandez 提到,“我们的理解在漏洞报告中已发布。我们建议向苹果公司了解更多详情。”

参与CTF大赛的意大利团队 mhackeroni 的成员 Filippo Cremonese 提到,CTF 团队和CTF 参与人员在大赛中找到 0day 漏洞并不罕见,尤其是在这类“高级别”大赛中更是如此。

9790902849ca99a059b12abce2148a6e.png

他人报送并获赏金

在3月26日发布的最初报告中,报告该漏洞的研究员提到该漏洞是由 COPY 团队在 HXP 组织的一次CTF 大赛中发现的。报告提到,及时并非自己团队发现的这个漏洞,但由于“无法百分之百确认是否已报送给 Chromium 团队”,因此决定报送该漏洞,“我希望是安全的。”

谷歌员工提到,“这个问题是你披露的且没有和别人重复,似乎发现该漏洞的团队决定不向我们披露?”

该漏洞报告提到,漏洞在3月29日修复,谷歌决定向报告人发放1万美元的赏金。当然,赏金也未发给发现该漏洞的苹果员工。

代码卫士试用地址:https://codesafe.qianxin.com

开源卫士试用地址:https://oss.qianxin.com


推荐阅读

奇安信入选全球《静态应用安全测试全景图》代表厂商

奇安信入选全球《软件成分分析全景图》代表厂商

Linux 内核漏洞虚假 PoC 发 GitHub,专门攻击研究员

数百万个 GitHub 仓库易受 RepoJacking 攻击

GitHub 上的虚假0day PoC 推送 Windows 和 Linux 恶意软件

微软:Lazarus 组织正在利用开源软件

人设倒了扶起来:Lazarus 组织利用含木马的IDA Pro 攻击研究员

原文链接

https://techcrunch.com/2023/07/20/google-says-apple-employee-found-a-zero-day-but-did-not-report-it/

题图:Pexels License

本文由奇安信编译,不代表奇安信观点。转载请注明“转自奇安信代码卫士 https://codesafe.qianxin.com”。

a0b284e063175bd0145cc7593684d288.jpeg

4771c7435a73c8e76bb76e6e835725e5.jpeg

奇安信代码卫士 (codesafe)

国内首个专注于软件开发安全的产品线。

   2389da61c308c459dafa14b50359807b.gif 觉得不错,就点个 “在看” 或 "赞” 吧~

内容概要:本文研究了基于DPWMA调制与正负序分离的ANPC三电平并网逆变器前馈控制策略,旨在解决传统三电平逆变器存在的谐波含量高、电网不平衡工况适应性差及动态响应速度不足等问题。通过采用有源中点箝位(ANPC)三电平逆变器拓扑,结合双极性倍频脉宽调制(DPWMA)、正负序分离锁相技术电网电压前馈控制,构建了一套一体化的高性能并网控制体系。该体系不仅优化了逆变器的开关动作机制,改善了输出电压电流的谐波特性,而且通过精确的相位同步扰动补偿,显著提高了系统的动态响应能力抗扰性能。仿真结果显示,所提出的控制策略能有效降低并网谐波含量,提升锁相精度与系统动态稳定性,确保在复杂电网工况下的高质量稳定并网。 适合人群:具备一定电力电子基础知识仿真技能的研发人员,尤其是从事新能源发电、储能系统、柔性输电等领域研究的专业人士。 使用场景及目标:①研究开发高性能并网逆变器,特别是针对大功率、高电能质量要求的应用场景;②探索如何通过先进的调制控制策略来提高并网逆变器对电网扰动的适应性响应速度;③为相关领域的学术研究技术开发提供理论依据实践指导。 阅读建议:建议读者结合实际的仿真软件(如MATLAB/Simulink)进行实践操作,以便更好地理解掌握文中提到的各种控制策略的具体实现方法。同时,鼓励读者关注最新的研究成果发展趋势,不断深化对该领域的认识。
评论
添加红包

请填写红包祝福语或标题

红包个数最小为10个

红包金额最低5元

当前余额3.43前往充值 >
需支付:10.00
成就一亿技术人!
领取后你会自动成为博主和红包主的粉丝 规则
hope_wisdom
发出的红包
实付
使用余额支付
点击重新获取
扫码支付
钱包余额 0

抵扣说明:

1.余额是钱包充值的虚拟货币,按照1:1的比例进行支付金额的抵扣。
2.余额无法直接购买下载,可以购买VIP、付费专栏及课程。

余额充值