Сегодня 20 августа 2025
18+
MWC 2018 2018 Computex IFA 2018
реклама
Новости Software

Исследователь нашёл уязвимости в четырёх сайтах Intel, но не получил за это ни гроша

Исследователь в области кибербезопасности, специалист по обратному проектированию и разработчик приложений под псевдонимом Eaton Z обнаружил несколько уязвимостей на принадлежащих Intel сайтах. Одна из них, получившая название Intel Outside, позволила ему скачать информацию о 270 тыс. сотрудников компании. Сама Intel закрыла уязвимости, но другой реакции на инцидент не последовало, и никакого вознаграждения эксперт не получил.

 Источник изображения: Rubaitul Azad / unsplash.com

Источник изображения: Rubaitul Azad / unsplash.com

Исследовательский проект эксперт начал с изучения сайта Intel India Operations (IIO), через который сотрудники компании обычно заказывают визитки. Изучая механизмы работы формы входа на сайт, он обнаружил, что валидация производится на стороне не сервера, а клиента при помощи функции getAllAccounts на JavaScript. Специалист изменил схему её работы, заставив функцию вернуть непустой массив — это сработало, и взломщик (к счастью, этичный) оказался в системе, которая теперь считала, что он уже прошёл авторизацию, и выдала ему токен API, с которым он получил доступ к данным сотрудников компании. Удалив установленный по умолчанию прямо в URL-адресе фильтр, эксперт добрался до информации обо всех работниках Intel, а не только индийского филиала, и скачал «файл JSON размером почти 1 Гбайт» с их персональными данными, включая имя, должность, непосредственного руководителя сотрудника, номер телефона и почтовый адрес.

Грубые ошибки он выявил и на других сайтах Intel. На внутреннем ресурсе Product Hierarchy обнаружились легко расшифровываемые учётные данные, внесённые прямо в программный код (хардкод), — эксплуатация этой уязвимости снова позволила ему получить огромный список персональных данных сотрудников компании и администраторский доступ к системе. Учётные данные на внутреннем ресурсе Product Onboarding также были внесены прямо в код. Взломать удалось и сайт для поставщиков SEIMS Supplier Site — эксперт обошёл механизм авторизации и снова скачал данные всех сотрудников Intel.

Будучи этичным хакером, Eaton Z в октябре 2024 года написал Intel и сообщил о своих открытиях. Ни одна из уязвимостей не попала под действующую в компании программу по выплате вознаграждений, а сама Intel не удостоила его полноценным ответом, ограничившись автоматической шаблонной отпиской. Тем не менее, по состоянию на 28 февраля этого года все уязвимости были устранены, и теперь, спустя без малого полгода, он предал инцидент широкой огласке.

Источник:

Если вы заметили ошибку — выделите ее мышью и нажмите CTRL+ENTER.
Материалы по теме

window-new
Soft
Hard
Тренды 🔥
В Microsoft Excel появилась функция COPILOT для автоматического заполнения ячеек и не только 2 ч.
Sekiro: Shadows Die Twice превратят в аниме ручной работы — дебютный трейлер Sekiro: No Defeat 2 ч.
Исследователь нашёл уязвимости в четырёх сайтах Intel, но не получил за это ни гроша 3 ч.
Популярность домена .RU среди новых сайтов упала 3 ч.
Сюжетное дополнение Legacy of the Forge принесёт в Kingdom Come: Deliverance 2 элементы The Sims — трейлер и дата выхода 3 ч.
Хоррор-шутер Crossfire: Rainbow от создателей Delta Force сменил название на Project Spectrum и обзавёлся атмосферным трейлером 4 ч.
Российский ИИ будет развиваться под надзором — Минцифры разработало концепцию регулирования нейросетей 4 ч.
По мотивам «Божественной комедии» выйдет экшен La Divina Commedia с элементами эвакуационных шутеров и смертными грехами вместо мировоззрений 5 ч.
«И нет, с ними нельзя спать»: авторы The Outer Worlds 2 напомнили о главной особенности компаньонов главного героя в новом трейлере 6 ч.
Студия-разработчик культовой Disco Elysium анонсировала Zero Parades — шпионскую ролевую игру с уставшей оперативницей в главной роли 7 ч.
В Китае разработали особенно эффективную атомную батарейку, которая прослужит более 50 лет 47 мин.
Завладев частью Intel, властям США придётся искать для компании клиентов 51 мин.
Представлен гигантский смартфон TCL 60 Ultra NxtPaper с 7,2" экраном и удручающе маленькой батареей 52 мин.
Baidu показала падение выручки, но удвоила прибыль — спасением станут роботакси и ИИ 58 мин.
Amazon, Google и Microsoft призвали США сохранить субсидии на возобновляемые источники энергии ради борьбы с КНР за первенство в сфере ИИ 2 ч.
Vantage построит за $25 млрд 1,4-ГВт кампус ИИ ЦОД неподалёку от первого дата-центра Crusoe Stargate 3 ч.
Представлен HMD Fuse — смартфон с неординарным дизайном и ИИ-блокировщиком взрослого контента 3 ч.
Asus представила материнскую плату ROG Strix X870E-H Gaming WiFi7 с поддержкой Wi-Fi 7 и USB4 3 ч.
Ажиотаж вокруг DDR4 и DDR5 стал утихать — спотовые цены на оперативную память немного спали 3 ч.
Крышу дома американца пробил метеорит, оказавшийся старше Земли 3 ч.