标题 | 简介 | 类型 | 公开时间 | ||||||||||
|
|||||||||||||
|
|||||||||||||
详情 | |||||||||||||
[SAFE-ID: JIWO-2024-986] 作者: ecawen 发表于: [2017-11-03]
本文共 [571] 位读者顶过
一位来自罗马尼亚的bug猎手从谷歌公司的官方bug追踪工具中发现了三项安全缺陷,其中一项已经被用于向未授权入侵者泄露与漏洞相关的敏感信息。 发现这一问题的研究人员名为Alex Birsan(亚历克斯·伯桑),其解释称最后一项安全缺陷可谓“谷歌bug中的圣杯”,因为其允许攻击者访问谷歌产品中各类尚未得到解决的安全漏洞。
一旦被对方掌握,攻击者将能够利用这些安全缺陷实现自己的目的,或者将此类信息通过黑市进行出售,最终导致数亿谷歌用户面临巨大风险。 “谷歌中央bug追踪系统”可访问这三项缺陷影响到谷歌的Issue Tracker——亦被称为Buganizer,这是一款类似论坛的应用程序,负责追踪谷歌产品中的错误报告与安全漏洞。 Birsan在接受采访时解释称,“Buganizer是谷歌公司的中央bug追踪系统,很可能亦包含有谷歌内部系统的漏洞信息。”但Birsan表示,只进行了最低限度的尝试以确认这项漏洞真实存在,并无法100%确定。他查看了几项连续bug ID,实际本无权访问这些信息。但必须承认,目前的状况是只要愿意还可以查看大量其他有趣的资讯。 通常情况下,只有谷歌员工与bug猎手才能访问Buganizer——而他们一般会接受严格的访问限制,包括仅接触与其报告或者所需要修复的漏洞相关的内容。
三项安全缺陷bug猎人获十万余元奖励[出自:jiwo.org]
|