soword科技言
永久公益免费API接口
提供永久免费的API接口,查看更多API接口,如果您有其他免费API资源,请联系我们,造福人类。
提供商务开发:小程序,系统,APP
定制开发,免费评估,免费咨询,价格便宜,售后保障,前往开发服务中心联系开发客服中心
bug赏金猎人披露苹果iCloud域中存储的XSS bug

据报道,iCloud域中的一个存储跨站点脚本(XSS)漏洞已被苹果修补。

Bug bounty hunter和渗透测试人员Vishal Bharad声称已发现该安全漏洞,这是iCloud域中存储的XSS问题icloud.com.

存储的XSS漏洞,也称为到Bharad,XSS缺陷icloud.com在苹果iCloud域的页面/注释记号功能中发现。

为了触发这个错误,攻击者需要使用提交到name字段的XSS负载创建新页面或注释记号内容。

然后需要保存此内容,并将其发送或与其他用户共享。研究人员说,攻击者需要对恶意内容进行一两次更改,再次保存,然后访问“设置”和“浏览器所有版本”。

单击此选项后,XSS负载将触发。Bharad还提供了一个概念验证(PoC)视频来演示该漏洞。

研究人员于2020年8月7日向苹果公司披露了该漏洞。该报告于10月9日被接受,Bharad因其努力获得了5000美元的经济奖励。

诸如HackerOne和Bugcrowd提供的Bug赏金计划,仍然是外部研究人员向技术供应商报告安全问题的常用方法。仅在2020年,谷歌支付臭虫赏金猎人670万美元

ZDNet已联系苹果公司征求意见,我们将在收到回复后更新。

之前和相关报道


2023-03-22 10:04:28

新人小程序+APP定制199元起


发放福利,助力中小企业发展,真正在互联网中受益

点击询问定制

广告服务展示