Сегодня 21 августа 2026
18+
MWC 2018 2018 Computex IFA 2018
реклама
Новости Software

Исследователь нашёл уязвимости в четырёх сайтах Intel, но не получил за это ни гроша

Исследователь в области кибербезопасности, специалист по обратному проектированию и разработчик приложений под псевдонимом Eaton Z обнаружил несколько уязвимостей на принадлежащих Intel сайтах. Одна из них, получившая название Intel Outside, позволила ему скачать информацию о 270 тыс. сотрудников компании. Сама Intel закрыла уязвимости, но другой реакции на инцидент не последовало, и никакого вознаграждения эксперт не получил.

 Источник изображения: Rubaitul Azad / unsplash.com

Источник изображения: Rubaitul Azad / unsplash.com

Исследовательский проект эксперт начал с изучения сайта Intel India Operations (IIO), через который сотрудники компании обычно заказывают визитки. Изучая механизмы работы формы входа на сайт, он обнаружил, что валидация производится на стороне не сервера, а клиента при помощи функции getAllAccounts на JavaScript. Специалист изменил схему её работы, заставив функцию вернуть непустой массив — это сработало, и взломщик (к счастью, этичный) оказался в системе, которая теперь считала, что он уже прошёл авторизацию, и выдала ему токен API, с которым он получил доступ к данным сотрудников компании. Удалив установленный по умолчанию прямо в URL-адресе фильтр, эксперт добрался до информации обо всех работниках Intel, а не только индийского филиала, и скачал «файл JSON размером почти 1 Гбайт» с их персональными данными, включая имя, должность, непосредственного руководителя сотрудника, номер телефона и почтовый адрес.

Грубые ошибки он выявил и на других сайтах Intel. На внутреннем ресурсе Product Hierarchy обнаружились легко расшифровываемые учётные данные, внесённые прямо в программный код (хардкод), — эксплуатация этой уязвимости снова позволила ему получить огромный список персональных данных сотрудников компании и администраторский доступ к системе. Учётные данные на внутреннем ресурсе Product Onboarding также были внесены прямо в код. Взломать удалось и сайт для поставщиков SEIMS Supplier Site — эксперт обошёл механизм авторизации и снова скачал данные всех сотрудников Intel.

Будучи этичным хакером, Eaton Z в октябре 2024 года написал Intel и сообщил о своих открытиях. Ни одна из уязвимостей не попала под действующую в компании программу по выплате вознаграждений, а сама Intel не удостоила его полноценным ответом, ограничившись автоматической шаблонной отпиской. Тем не менее, по состоянию на 28 февраля этого года все уязвимости были устранены, и теперь, спустя без малого полгода, он предал инцидент широкой огласке.

Источник:

Если вы заметили ошибку — выделите ее мышью и нажмите CTRL+ENTER.
Материалы по теме

window-new
Soft
Hard
Тренды 🔥
Microsoft добавила в диспетчер задач Windows мониторинг ИИ-нагрузок 24 мин.
VK потребовала от Apple 58 млн рублей за каждый день отсутствия своих приложений в App Store 25 мин.
Новым Кратосом в сериале God of War официально стал Дэйв Батиста — бывший рестлер и звезда «Стражей Галактики» 52 мин.
Вопреки надеждам фанатов, The Duskbloods никак не связана с Bloodborne — глава FromSoftware «уже почти жалеет», что назвал игру так 2 ч.
ChatGPT получил интеграцию с «Apple Сообщениями» — теперь ИИ может читать, писать и удалять сообщения 3 ч.
Grok сломался и начал отвечать бессвязной чушью на запросы некоторых пользователей 3 ч.
Riot Games расписалась в провале 2XKO — файтинг по League of Legends лишится поддержки менее чем через год после выхода 3 ч.
Треть веб-страниц, появившихся с 2022 года, написана с участием ИИ 4 ч.
Apple Music введёт принудительную маркировку ИИ-музыки 4 ч.
Независимый разработчик резко расширил возможности индикатора HiLight на смартфонах Google Pixel 11 5 ч.
Micron основала в США исследовательскую лабораторию, в которую вложит $10 млрд за 10 лет 16 мин.
Выпущена компактная камера на подвесе Insta360 Luna Pro с вертикальной съёмкой в 4K и трекером головы 17 мин.
NVIDIA опровергла выпуск специального ИИ-чипа для Китая к концу 2026 года 20 мин.
Представлены элегантные умные очки RayNeo iO — с ними смартфон можно не доставать 27 мин.
Sandisk выпустила SSD серий NAS 600 и NAS 800 для сетевых хранилищ 52 мин.
Tesla свернула производство черепицы, способной добывать электроэнергию из солнечного света 52 мин.
SpaceX передумала ловить Starship стартовой башней при следующем пуске — первую попытку отложили на несколько месяцев 55 мин.
Xiaomi представила смартфон Poco M8x 5G с батареей на 7900 мА·ч и процессором Snapdragon 4 Gen 5 по цене от $220 2 ч.
Представлен геймпад Genki Manta с большим сенсорным экраном и множеством кнопок 3 ч.
Colorful представила ноутбук с внешней СЖО и видеокартой Nvidia GeForce RTX 5060 3 ч.