Разработчики дронов DJI предложили ИБ-специалисту $500 за обнаружение критических багов - «Новости»
«Уже даже не смешно, насколько это плохо»: официальный трейлер четвёртого сезона сериала «Ведьмак» от Netflix не впечатлил фанатов - «Новости сети»
«Уже даже не смешно, насколько это плохо»: официальный трейлер четвёртого сезона сериала «Ведьмак» от Netflix не впечатлил фанатов - «Новости сети»
Steam сломался второй раз за день — проблемы наблюдаются по всему миру - «Новости сети»
Steam сломался второй раз за день — проблемы наблюдаются по всему миру - «Новости сети»
В ранний доступ Steam ворвалась олдскульная стратегия Dying Breed, которая выглядит как потерянная Command & Conquer - «Новости сети»
В ранний доступ Steam ворвалась олдскульная стратегия Dying Breed, которая выглядит как потерянная Command & Conquer - «Новости сети»
Новое подорожание Xbox Game Pass не затронет подписчиков в семи странах - «Новости сети»
Новое подорожание Xbox Game Pass не затронет подписчиков в семи странах - «Новости сети»
Глава Nvidia заверил сотрудников, что будет платить по $100 000 за выдачу виз H-1B для них - «Новости сети»
Глава Nvidia заверил сотрудников, что будет платить по $100 000 за выдачу виз H-1B для них - «Новости сети»
Новый регион, 60 часов геймплея и нелинейный сюжет: спустя 11 лет для Skyrim вышел сюжетный мод Lordbound размером с официальный аддон - «Новости сети»
Новый регион, 60 часов геймплея и нелинейный сюжет: спустя 11 лет для Skyrim вышел сюжетный мод Lordbound размером с официальный аддон - «Новости сети»
Закулисное обновление в Steam разожгло слухи об апгрейде Red Dead Redemption 2 для «следующего поколения» - «Новости сети»
Закулисное обновление в Steam разожгло слухи об апгрейде Red Dead Redemption 2 для «следующего поколения» - «Новости сети»
Блогер дошёл до «края мира» Minecraft — путешествие заняло 14 лет - «Новости сети»
Блогер дошёл до «края мира» Minecraft — путешествие заняло 14 лет - «Новости сети»
UGREEN MagFlow: пауэрбанк и зарядные станции с магнитной беспроводной зарядкой Qi2 25 Вт - «Новости сети»
UGREEN MagFlow: пауэрбанк и зарядные станции с магнитной беспроводной зарядкой Qi2 25 Вт - «Новости сети»
В Microsoft ответили на слухи о сворачивании разработки Xbox - «Новости сети»
В Microsoft ответили на слухи о сворачивании разработки Xbox - «Новости сети»
Новости мира Интернет » Новости » Разработчики дронов DJI предложили ИБ-специалисту $500 за обнаружение критических багов - «Новости»

Китайская компания DJI, являющаяся одним из лидирующих производителей мультикоптеров для потребительского рынка, вновь подверглась критике со стороны ИБ-специалистов. На этот раз DJI предложила всего $500 эксперту, который обнаружил на серверах компании серьезные проблемы.


Шон Мелиа (Sean Melia) рассказал, что недавно ему удалось обнаружить на серверах DJI ряд брешей в безопасности, включая уязвимость перед нашумевшей проблемой Heartbleed, о которой стало известно еще в 2014 году, уязвимость перед SQL-инъекциями, а также RCE-баг, позволявший выполнить произвольный код с root-привилегиями.


Специалист рассказал журналистам The Register, что когда он сообщил о багах представителям DJI, те предложили ему $500 по программе вознаграждения за уязвимости. При этом разработчики DJI оперативно устранили все обнаруженные аналитиком проблемы в течение буквально нескольких дней. Мелиа утверждает, что отклонил это «щедрое» предложение и заявил представителям DJI, что лучше бы они вообще не имели bug bounty программы.





Дело в том, что исследователь уверен, согласно официальным «ставкам» bug bounty инициативы DJI, ему причиталось не менее $16 000. Ведь RCE-уязвимость и Heartbleed определенно попадают в категорию критических проблем, которые «могут привести к значительной утечке пользовательских данных», а такие баги компания оценивает в $5000 за штуку.


Представители DJI дали комментарий журналистам The Register и сообщили, что Мелиа вообще не имел права публично говорить о вышеперечисленных багах, так как он подписал соглашение о неразглашении информации. Хуже того, исследователь якобы утаил от представителей DJI некоторые подробности об уязвимостях и пару самих багов, но охотно поделился этой информацией с журналистами. Мелиа отрицает эти обвинения и заверяет, что сообщил компании обо всех своих находках и был при этом максимально «прозрачен».

Также представитель DJI подчеркнул, что «размер предложенного [специалисту] вознаграждения соответствовал уязвимостях, о которых тот сообщил».


Напомню, что недавно также стало известно о конфликте с DJI другого ИБ-специалиста, Кевина Финистерре (Kevin Finisterre). Исследователь рассказал, что обнаружил огромные проблемы в GitHub-репозитории компании, хотел принять участие в официальной программе bug bounty, но в итоге добился лишь того, что ему угрожают судебным преследованием в соответствии с федеральным законом «О компьютерном мошенничестве и злоупотреблении» (Computer Fraud and Abuse Act, CFAA).


Эта история тоже продолжает развиваться. Так, представители DJI представили официальный пресс-релиз, в котором объяснили, почему в GitHub-репозитории компании, на протяжении 2-4 лет, свободно хранился приватный ключ от wildcard-сертификата для *.dji.com. Напомню, что также Финистерре обнаружил в том же репозитории учетные данные от аккаунта AWS (неверно настроенный бакет раскрывал личные данные множества пользователей беспилотников DJI) и AES-ключи шифрования от прошивок DJI. Теперь компания сообщила, что двое сотрудников, допустивших все это, уже были уволены.


К сожалению, конфликт с Финистерре это не прекратило. Напротив, теперь представители DJI переключились с самого исследователя на компанию, в которой он работает, Department 13. Хотя Department 13 и DJI являются конкурентами на рынке обнаружения дронов, исследования Финистерре не имели никакого отношения к его работе, он занимался поиском багов в свободное время. Впрочем, это не оставило представителей DJI от нескольких публичных «шпилек» в адрес Department 13.


Источник новостиgoogle.com
Цитирование статьи, картинки - фото скриншот - Rambler News Service.
Иллюстрация к статье - Яндекс. Картинки.
Есть вопросы. Напишите нам.
Общие правила  поведения на сайте.

Китайская компания DJI, являющаяся одним из лидирующих производителей мультикоптеров для потребительского рынка, вновь подверглась критике со стороны ИБ-специалистов. На этот раз DJI предложила всего $500 эксперту, который обнаружил на серверах компании серьезные проблемы. Шон Мелиа (Sean Melia) рассказал, что недавно ему удалось обнаружить на серверах DJI ряд брешей в безопасности, включая уязвимость перед нашумевшей проблемой Heartbleed, о которой стало известно еще в 2014 году, уязвимость перед SQL-инъекциями, а также RCE-баг, позволявший выполнить произвольный код с root-привилегиями. Специалист рассказал журналистам The Register, что когда он сообщил о багах представителям DJI, те предложили ему $500 по программе вознаграждения за уязвимости. При этом разработчики DJI оперативно устранили все обнаруженные аналитиком проблемы в течение буквально нескольких дней. Мелиа утверждает, что отклонил это «щедрое» предложение и заявил представителям DJI, что лучше бы они вообще не имели bug bounty программы. Most companies who “roll their own” bug bounty program don’t do it properly from my experiences. FB, MS, google, etc are obvious exceptions. Those companies have mature security teams. DJI on the other hand ? — Sean Melia (@seanmeals) November 27, 2017 Дело в том, что исследователь уверен, согласно официальным «ставкам» bug bounty инициативы DJI, ему причиталось не менее $16 000. Ведь RCE-уязвимость и Heartbleed определенно попадают в категорию критических проблем, которые «могут привести к значительной утечке пользовательских данных», а такие баги компания оценивает в $5000 за штуку. Представители DJI дали комментарий журналистам The Register и сообщили, что Мелиа вообще не имел права публично говорить о вышеперечисленных багах, так как он подписал соглашение о неразглашении информации. Хуже того, исследователь якобы утаил от представителей DJI некоторые подробности об уязвимостях и пару самих багов, но охотно поделился этой информацией с журналистами. Мелиа отрицает эти обвинения и заверяет, что сообщил компании обо всех своих находках и был при этом максимально «прозрачен». Также представитель DJI подчеркнул, что «размер предложенного _

Смотрите также

А что там на главной? )))



Комментарии )))