Google 指蘋果員工發現了零日漏洞但沒有說,後來他們把獎金頒給了報告的人
· 2023-07-21

根據 bug 報告,這個 Chrome 漏洞已於 3 月 29 日修復。不過該漏洞被發現以及被報告給 Google 的過程有點奇特。

Google 近日修復了一名蘋果員工在 Chrome 中發現的零日漏洞,但新聞點不在那個零日漏洞,而是在於這個 bug 被發現的過程挺奇葩的。

根據 Google 一位員工聲稱,這漏洞是蘋果公司一名員工在今年 3 月參加奪旗駭客大賽(Capture The Flag,CTF)時發現的,但這名員工不知何故並沒有報告這個漏洞,該漏洞在當時還屬於零日漏洞,這代表 Google 也不知道這漏洞的存在,所以也沒有發布任何補丁。

而報告了該漏洞的,是另一個人也有參賽的人。可是他們實際上並沒有「親自發現」該漏洞。

「這個問題是由 CTF 團隊 HXP 的 sisu 報告的,並由蘋果安全工程和架構(SEAR)的一名成員在 HXP CTF 2022 期間發現。」該 Google 員工寫道。

科技媒體《TechCrunch》之後在一個 Discord 頻道中看到一名自稱是最初發現該零日漏洞蘋果員工、名叫 Gallileo 的使用者解釋為何他們沒有立即報告這項漏洞。他說道,他花了兩周的時間全天工作來找出這個漏洞的原因,寫出一個演示這個漏洞的程式碼,並寫出一個問題描述,以便 Google 修復這個問題。

Gallileo 寫道,「漏洞是在 6 月 5 日通過我所在的公司報告的。是的,時間比較晚,原因有很多。首先,我必須找到負責處理此類問題的人,然後報告必須得到批准,而負責處理問題的人當時不在。Google 決定盡快修復這個問題是件好事,但我認為情況並沒那麼緊急。只有你們(Google)和我的團隊(蘋果)知道這個問題,而且這個問題在現實世界中可能並不是那麼嚴重。」

根據 bug 報告,該漏洞已於 3 月 29 日修復。結局是,儘管 Gallileo 解釋了這麼多,但 Google 決定向報告漏洞的人(而不是發現漏洞的人)頒發 10,000 美元的漏洞獎勵。

:Jocelyn

     

     

     

     

    热门文章
    横跨全球6个城市,灰度8场派对邀你共看世界杯,重塑高质量社交新场景
    灰度头条
    JILI 宣布与全球板球传奇 AB de Villiers(ABD)达成重磅战略合作
    体育游戏
    斯里兰卡博弈产业大转型,官方:剑指南亚拉斯维加斯
    游戏风向
    巴西颁布新法赋权央行封锁非法博彩账户及 Pix 交易
    支付动态
    张侨伟参议员排除全面禁止,敦促菲律宾规范网络赌博
    东南亚资讯
    越南在线博彩业政策收紧 催生市场新机遇
    东南亚资讯
    准备好了将你的收益最大化吗?尝试ProPush.me Constructor!
    广告营销
    英国确认各垂直行业的赌博税税率
    游戏风向
    超级PAC筹资4800万美元:体育博彩势力加码
    游戏风向
    2027 Global Game Connect(GGC)斯里兰卡招商全面开启!业务人脉尽在掌握!
    灰度头条
    灰度在iGB L!VE 2026展位T70和你相约7月,一起点燃伦敦的热情!
    灰度头条
    GGC Awards 2026 璀璨科伦坡:致敬 iGaming 行业的领航者与创新力量
    灰度头条
    灰度世界杯嘉年华狂欢派对吉隆坡站即将开启,业务拓展人脉社交从马来西亚开始
    灰度头条
    BETFAIR 网络攻击80万用户资料泄露
    游戏风向
    PropellerAds 分享了新的 iGaming 案例研究:在 3 个月实现 97,674 次安装和 12,701 笔存款
    广告营销
    首页
    游戏
    合作
    发现
    我的