Тийнейджър спечели $ 10 000, откривайки бъг в Google App Engine

0
1132

17-годишен тийнейджър от Уругвай откри бъг в Google App Engine, позволяващ достъп до вътрешни документи на Google, за което ученикът е получил награда от $10 000.

В свободното си време, момчето изучавало Google App Engine в търсене на бъгове, използвайки Burp за промяна на Host header. Целта на изследователя са били страниците, защитени с авторизация чрез МОМА. Тоест портал, достъпен само за служителите на Google, който действа като ÜberProxy.

Въпреки, че в повечето случаи искането за смяна води само до грешка 404, в крайна сметка изследователя открива, че системата все пак може да се заблуди, свързвайки се към публичната услуга (например,appspot.com) и подменяйки HTTP-заявката Host header (например с yaqs.googleplex.com). Момчето забелязало, че за достъп до системата за управление на проекти YAQS се изисква МОМА-авторизация, но проверката на юзърнейма не се прави и има възможност за разглеждане на информацията, предназначена само за служителите и отбелязана в графата Google Confidential.

Момчето незабавно съобщило за находката си на инженерите на Google, а в началото на август научило, че за откриването на бъга ще му бъде изплатена награда в размер на $10 000. Според изследователя, сумата го е изненадала, тъй като той не очаквал да получи толкова много за толкова прост бъг. Според представители на Google, те са успели да открият няколко модификации за този експлойт, позволяващи да се получи достъп до различните поверителни данни.

АбонаментВсичко важно от света на технологиите, директно в пощата ти.

С абонирането приемате нашите Условия и Политика за поверителност. Може да се отпишете с един клик по всяко време.


Коментирайте статията в нашите Форуми. За да научите първи най-важното, харесайте страницата ни във Facebook, и ни последвайте в Google Новини, TikTok, Telegram и Viber или изтеглете приложението на Kaldata.com за Android, iPhone, Huawei, Google Chrome, Microsoft Edge и Opera!