ce安全网绿色资源分享

教程资讯|常用软件|安卓下载|下载排行|最近更新

软件
软件
文章
当前位置:首页网络安全安全新闻 → 看我如何挖掘价值36,000美元的谷歌应用程序引擎漏洞

看我如何挖掘价值36,000美元的谷歌应用程序引擎漏洞

时间:2018-05-22 00:00:00人气:作者:本站作者我要评论

在发现与Google App Engine相关的严重远程代码执行漏洞后,一名18岁的研究人员从Google获得了超过36,000美元的奖金。

看我如何挖掘价值36,000美元的谷歌应用程序引擎漏洞

作为Google Cloud产品的一部分,App Engine是一个允许用户在完全无管理的无服务器平台上开发和托管Web应用程序的框架。

今年2月,来自乌拉圭的学生Ezequiel Pereira设法获得了非生产Google App Engine开发环境。一旦他获得访问权限,他发现他可以使用Google的一些内部API。

Pereira在通过Google的漏洞奖励计划(VRP)发布首次报告之前没有注意到任何危险的事情,但他的调查结果被赋予了P1优先级,这表明该问题需要迅速解决,因为它可能会影响大部分用户。

研究人员仔细研究后,确实遇到了一些有趣的方法,并向谷歌提交了第二份报告。继第二份报告之后,该技术巨头将问题升级,并建议Pereira停止测试,因为他可能“很容易使用这些内部API破坏某些东西”。

谷歌自己对安全漏洞的分析导致他们认定他们可能被利用来远程执行代码,“由于Google的工作方式”。

谷歌授予研究人员总共36,337美元的调查结果,其中包括5,000美元的不太严重的问题。第一份报告于2月25日发给公司,并在3月6日至13日的某个时间推出了一个补丁,Pereira说。

这位专家发表了一篇博客文章,详细介绍了他的发现以及他与Google的互动。

这不是佩雷拉第一次在Google服务中发现严重的漏洞。在过去的几年中,他通过VRP获得了数千美元。

由于担心供应商可能会低估他们的发现,如果他们没有清楚地证明漏洞的影响,Bug赏金猎人经常会将他们的测试推到极限。不过,至少在佩雷拉的情况下,谷歌似乎已经计算出基于完全潜在影响的错误赏金支出。在过去,这位专家为缺陷提供了高达1万美元的补偿,而这些缺陷在缺陷奖赏方面似乎并不值得。

相关文章

猜你喜欢

  • 深入解析浅谈《快3单双准确率方法》成功方案

    2022-09-28 /

  • 全网首发《快3单双大小必中方法技巧》思路汇总

    2022-09-28 /

  • 资深攻略《快3大小必中技巧》上岸方法

    2022-09-28 /

  • 【最准确的玩法】《回血上岸计划导师QQ》操作系列

    2022-09-28 /

  • 经验教程《导师一分快三计划》最新窍门

    2022-09-28 /

  • 高手教你《大小单双最安全的打法》三期必中

    2022-09-28 /

网友评论

验证码:

请自觉遵守互联网相关政策法规,评论内容只代表网友观点,与本站立场无关!

最新评论

已有人参与,点击查看更多精彩评论

本类推荐

关于CE安全网 | 联系方式 | 发展历程 | 版权声明 | 下载帮助(?) | 广告联系 | 网站地图 | 友情链接

Copyright 2019-2029 cesafe.com 【CE安全网】 版权所有 琼ICP备2021004244号-1| 琼ICP备2021004244号-1

声明: 本站为非赢利性网站 不接受任何赞助和广告 所有软件和文章来自互联网 如有异议 请与本站联系 技术支持:ce安全网