Сегодня 19 февраля 2026
18+
MWC 2018 2018 Computex IFA 2018
реклама
Новости Software

Исследователь нашёл уязвимости в четырёх сайтах Intel, но не получил за это ни гроша

Исследователь в области кибербезопасности, специалист по обратному проектированию и разработчик приложений под псевдонимом Eaton Z обнаружил несколько уязвимостей на принадлежащих Intel сайтах. Одна из них, получившая название Intel Outside, позволила ему скачать информацию о 270 тыс. сотрудников компании. Сама Intel закрыла уязвимости, но другой реакции на инцидент не последовало, и никакого вознаграждения эксперт не получил.

 Источник изображения: Rubaitul Azad / unsplash.com

Источник изображения: Rubaitul Azad / unsplash.com

Исследовательский проект эксперт начал с изучения сайта Intel India Operations (IIO), через который сотрудники компании обычно заказывают визитки. Изучая механизмы работы формы входа на сайт, он обнаружил, что валидация производится на стороне не сервера, а клиента при помощи функции getAllAccounts на JavaScript. Специалист изменил схему её работы, заставив функцию вернуть непустой массив — это сработало, и взломщик (к счастью, этичный) оказался в системе, которая теперь считала, что он уже прошёл авторизацию, и выдала ему токен API, с которым он получил доступ к данным сотрудников компании. Удалив установленный по умолчанию прямо в URL-адресе фильтр, эксперт добрался до информации обо всех работниках Intel, а не только индийского филиала, и скачал «файл JSON размером почти 1 Гбайт» с их персональными данными, включая имя, должность, непосредственного руководителя сотрудника, номер телефона и почтовый адрес.

Грубые ошибки он выявил и на других сайтах Intel. На внутреннем ресурсе Product Hierarchy обнаружились легко расшифровываемые учётные данные, внесённые прямо в программный код (хардкод), — эксплуатация этой уязвимости снова позволила ему получить огромный список персональных данных сотрудников компании и администраторский доступ к системе. Учётные данные на внутреннем ресурсе Product Onboarding также были внесены прямо в код. Взломать удалось и сайт для поставщиков SEIMS Supplier Site — эксперт обошёл механизм авторизации и снова скачал данные всех сотрудников Intel.

Будучи этичным хакером, Eaton Z в октябре 2024 года написал Intel и сообщил о своих открытиях. Ни одна из уязвимостей не попала под действующую в компании программу по выплате вознаграждений, а сама Intel не удостоила его полноценным ответом, ограничившись автоматической шаблонной отпиской. Тем не менее, по состоянию на 28 февраля этого года все уязвимости были устранены, и теперь, спустя без малого полгода, он предал инцидент широкой огласке.

Источник:

Если вы заметили ошибку — выделите ее мышью и нажмите CTRL+ENTER.
Материалы по теме

window-new
Soft
Hard
Тренды 🔥
Mail.ru сделала доступ к почте платным — для пользователей Outlook, The Bat! и других почтовых клиентов 2 ч.
Система «Гарда DLP» получила расширенные средства контроля каналов обмена данными 2 ч.
VK внедрила в поиск визуально‑языковую ИИ-модель для точных ответов и ускорения разработки технологий 3 ч.
«Мы больше так не делаем»: Instagram не вызывает зависимость и не затягивает детей, заявил Цукерберг в суде 3 ч.
«Нет слов, чтобы описать, насколько это круто»: разработчики культового инди-шутера Devil Daggers взбудоражили фанатов анонсом Devil Daggers 2 4 ч.
Звёздные войны от создателей Ex Machina и Crossout: анонсирован эвакуационный космический экшен Star Wrath 5 ч.
Исполнитель роли Кратоса проговорился, когда разработчики God of War анонсируют новую большую игру 6 ч.
Google выпустила продвинутую камеру для iPhone — редактор Snapseed получил большое обновление 6 ч.
Telegram тестирует защиту от пересылки сообщений в личных чатах 7 ч.
«Группа Астра» и «Банк ПСБ» создадут центр ИБ-компетенций и разработки доверенных отраслевых решений 7 ч.
«Прогоревший» криптомайнер: NFN8 не пережила пожар в ЦОД, падение биткоина и переметнувшегося к OpenAI партнёра 3 мин.
Microsoft бросилась исправлять ИИ-неравенство в мире и выделила на это $50 млрд 2 ч.
Nokia лишила немецких пользователей Asus и Acer доступа к драйверам 2 ч.
В Китае разработали перспективную флеш-память для ИИ с уникальным сочетанием скорости и эффективности 2 ч.
Vivo представила смартфоны V70 и V70 Elite с дизайном iPhone, оптикой Zeiss и батареями на 6500 мА⋅ч 2 ч.
«Чип, который поразит мир» пообещал показать на GTC 2026 глава Nvidia 3 ч.
Глава OpenAI Сэм Альтман признал, что китайские ИИ-компании растут «удивительно быстро» 3 ч.
Новогоднее шоу принесло Unitree волну заказов на гуманоидных роботов — годовой план расширен до 20 000 штук 4 ч.
Infinix представила в России смартфоны Note Edge, Note 60 и Note 60 Pro 5 ч.
Впятеро энергоэффективнее H100: HyperAccel разработала экономичный чип Bertha 500 для ИИ-инференса 5 ч.