Google 指蘋果員工發現了零日漏洞但沒有說,後來他們把獎金頒給了報告的人
· 2023-07-21

根據 bug 報告,這個 Chrome 漏洞已於 3 月 29 日修復。不過該漏洞被發現以及被報告給 Google 的過程有點奇特。

Google 近日修復了一名蘋果員工在 Chrome 中發現的零日漏洞,但新聞點不在那個零日漏洞,而是在於這個 bug 被發現的過程挺奇葩的。

根據 Google 一位員工聲稱,這漏洞是蘋果公司一名員工在今年 3 月參加奪旗駭客大賽(Capture The Flag,CTF)時發現的,但這名員工不知何故並沒有報告這個漏洞,該漏洞在當時還屬於零日漏洞,這代表 Google 也不知道這漏洞的存在,所以也沒有發布任何補丁。

而報告了該漏洞的,是另一個人也有參賽的人。可是他們實際上並沒有「親自發現」該漏洞。

「這個問題是由 CTF 團隊 HXP 的 sisu 報告的,並由蘋果安全工程和架構(SEAR)的一名成員在 HXP CTF 2022 期間發現。」該 Google 員工寫道。

科技媒體《TechCrunch》之後在一個 Discord 頻道中看到一名自稱是最初發現該零日漏洞蘋果員工、名叫 Gallileo 的使用者解釋為何他們沒有立即報告這項漏洞。他說道,他花了兩周的時間全天工作來找出這個漏洞的原因,寫出一個演示這個漏洞的程式碼,並寫出一個問題描述,以便 Google 修復這個問題。

Gallileo 寫道,「漏洞是在 6 月 5 日通過我所在的公司報告的。是的,時間比較晚,原因有很多。首先,我必須找到負責處理此類問題的人,然後報告必須得到批准,而負責處理問題的人當時不在。Google 決定盡快修復這個問題是件好事,但我認為情況並沒那麼緊急。只有你們(Google)和我的團隊(蘋果)知道這個問題,而且這個問題在現實世界中可能並不是那麼嚴重。」

根據 bug 報告,該漏洞已於 3 月 29 日修復。結局是,儘管 Gallileo 解釋了這麼多,但 Google 決定向報告漏洞的人(而不是發現漏洞的人)頒發 10,000 美元的漏洞獎勵。

:Jocelyn

     

     

     

     

    熱門文章
    JILI 宣佈與全球板球傳奇 AB de Villiers(ABD)達成重磅戰略合作
    體育遊戲
    越南博彩管控逐步放寬,惟本土需求仍顯乏力
    東南亞資訊
    橫跨全球6個城市,灰度8場派對邀你共看世界盃,重塑高質量社交新場景
    灰度頭條
    GGC Awards 2026 璀璨科倫坡:致敬 iGaming 行業的領航者與創新力量
    灰度頭條
    超級PAC籌資4800萬美元:體育博彩勢力加碼
    合規與政策
    新澤西州7月博彩收入創6.06億美元新高,頒布禁令
    合規與政策
    印度最高法院受理公益訴訟,要求全國禁封「偽裝」成社交遊戲的賭博平台
    合規與政策
    菲律賓網絡賭博和加密貨幣仍構成持續的洗錢風險
    東南亞資訊
    英國確認各垂直行業的賭博稅稅率
    合規與政策
    斯里蘭卡博弈產業大轉型,官方:劍指南亞拉斯維加斯
    合規與政策
    哈薩克計劃對線上賭場促銷活動進行處罰
    合規與政策
    西班牙監管機構警告在線賭博平臺存在身份盜竊行為
    合規與政策
    菲律賓博彩技術賽道迎來新變局,B2B 供應模式加速滲透
    東南亞資訊
    灰度在iGB L!VE 2026展位T70和你相約7月,一起點燃倫敦的熱情!
    灰度頭條
    越南在線博彩業政策收緊 催生市場新機遇
    東南亞資訊
    首頁
    遊戲
    合作
    發現
    我的