• XSS.stack #1 – первый литературный журнал от юзеров форума

'Мы хотели помочь': Студенты арестованы после обнаружения недостатка в системе безопасности FreeHour

INC.

REVERSE SIDE OF THE MEDAL
Эксперт
Регистрация
02.02.2008
Сообщения
3 950
Реакции
1 872
1c2c2a909b63b3409621809afd2e0e2edacdc2ba-1681226947-bb024fea-960x640.jpg


Студенты на Мальте, начинающие исследователи, в качестве гонорара по BugBounty получили уголовное дело и могут присесть на 4 года после раскрытия уязвимости в ПО FreeHour, которое используется местными образовательными учреждениями.

Как сообщает Times of Malta студенты сообщили об уязвимости разработчику приложения в октябре прошлого года, предоставив ему трехмесячный срок для исправление и намекнули на вознаграждение.

Джорджио Григоло, Майкл Дебоно, Люк Бьорн Шерри и Люк Коллинз сканировали ПО, когда обнаружили уязвимость, которую, по их словам, могли использовать злоумышленники.

Обнаруженная ими уязвимость могла привести к потенциальной утечке личных данных пользователей ПО, включая адреса электронной почты, данные о местоположении и календаря Google.

Ошибка также позволяла вносить изменения в интерфейс приложения, чем они однажды воспользовались, чтобы убедиться в ее практической применимости.

Все получилось, поскольку основанная на Parse инфраструктура FreeHour, как оказалось, не была должным образом адаптирована.

После апробации студенты решили направить результаты своих изысканий по электронке разработчику. Намекнув на гонорар, тем не менее не называли конкретную сумму.

К удивлению юных ресерчеров через месяц после этого к ним нагрянули силовики с арестом и обысками. Им предъявили обвинения в несанкционированном доступе и изъяли компьютерную технику.

В свою очередь, FreeHour в своем блоге заявили, что неправильно истолковали первоначальный отчет и приняли его за попытку вымогательства, уведомив об этом власти соответствующим образом.

По итогу рецепт BugBounty по-мальтийски: FreeHour отрапортовала об и исправлении уязвимости и сохранности всех пользовательских данных, киберполицейские срубили галку, а юные дарования - уголовку.
 
Ну на самом деле, если разработчик не объявлял ни о каких программах bug bounty, это взлом и есть. А сами баг баунти могут описывать условия, что именно можно ломать. Тоже самое, что к тебе кто-то вломится в квартиру и скажет: "мужик, ну я типа хотел показать тебе уязвимость твоей двери и делал все в целях исследования, дай сотку похмелиться".

С другой, тут ситуация откровенно дебильная и наверное хорошо бы она решилась для студентов в их пользу. Ничего плохого они явно не делали.
 


Напишите ответ...
  • Вставить:
Прикрепить файлы
Верх