image

Nederlandse onderzoeker vindt fout in serverconfiguratie Apple

maandag 25 juni 2018, 12:33 door Redactie, 2 reacties

Een Nederlandse onderzoeker heeft een fout in een serverconfiguratie van Apple ontdekt waardoor hij een phishingsite op een subdomein van Apple.com kon plaatsen. Voor zijn onderzoek voerde onderzoeker Jonathan Bouman eerst een scan uit op Apple.com, wat duizenden subdomeinen opleverde.

Bouman ontdekte dat Apple.com soms Amazons clouddienst gebruikt voor het hosten van bestanden op deze subdomeinen. Deze bestanden worden dan in een Amazon Web Services S3-bucket opgeslagen. De meeste subdomeinen die Bouman probeerden waren niet toegankelijk, maar bij het domein live-promotions.apple.com had hij meer succes. Niet alleen was het subdomein toegankelijk, ook gaf het de naam van de gebruikte S3-bucket.

De onderzoeker maakte vervolgens verbinding met de S3-bucket. Als anonieme gebruiker bleek Bouman schrijf- en leesrechten te hebben. Zo kon hij een phishingsite op het subdomein plaatsen. Ook was het mogelijk geweest om vertrouwelijke bestanden uit de S3-bucket te stelen. Die bevatte namelijk Xcode-projecten, aldus de onderzoeker. Hij waarschuwde Apple, waarna het probleem dezelfde dag nog werd verholpen. Apple bedankt Bouman in de eigen "Hall of Fame" voor beveiligingsonderzoekers.

Image

Reacties (2)
25-06-2018, 17:05 door Anoniem
Hall of Fame? Wat goedkoop van Apple.
26-06-2018, 12:12 door Anoniem
Door Anoniem: Hall of Fame? Wat goedkoop van Apple.

Als mede hall-of-famer moet ik toegeven dat Apple inderdaad Lame is met de rewards.

Wel leuk voor je CV.
Reageren

Deze posting is gelocked. Reageren is niet meer mogelijk.