Hackerone员工偷卖漏洞报告截胡安全研究员

来源:岁月联盟 编辑:猪蛋儿 时间:2022-07-05

第314期

你好呀~欢迎来到“安全头条”!如果你是第一次光顾,可以先阅读站内公告了解我们哦。

欢迎各位新老顾客前来拜访,在文章底部时常交流、疯狂讨论,都是小安欢迎哒~如果对本小站的内容还有更多建议,也欢迎底部提出建议哦!

1、Hackerone员工偷卖漏洞报告截胡安全研究员

一名Hackerone员工被曝出从内部窃取白帽提交的漏洞报告,私下发给厂商,截胡了白帽的赏金。

最初不少厂商都没有发现异常,但总有细心的甲方不放过任何可疑之处,有厂商突然向Hackerone报告,希望可以调查一个可疑的漏洞报告:这个漏洞之前在平台上反馈过了,又被重新提交了一次。官方进行调查后发现故事远没有开始想的那么简单,这种情况不知不觉已出现多次,而且都和一个内部员工扯不开关系。这名员工从4月4日入职以来,偷偷联系了七家厂商,把其他白帽提交的漏洞报告修修补补自己交给厂商获取赏金。作为漏洞平台Hackerone的响应相当及时,不到一天就锁定了员工并下掉了权限,还进行了设备远程取证和分析。目前事件已真相大白,也给类似的平台敲响了警钟。[阅读原文]