專門提供安全服務與滲透測試的High-Tech Bridge在周一(9/30)揭露,Yahoo最近認可了他們所提交的兩個網站漏洞,然後每個漏洞只支付12.5美元的賞金,而且是Yahoo企業商店的禮券,還不是現金。
不少科技大廠都有提供抓漏獎勵,包括Google、微軟或Facebook。但最近,一名巴勒斯坦研究人員Khalil Shreateh所提交的漏洞被Facebook駁回,憤而透過該漏洞在Facebook創辦人Mark Zuckerberg的塗鴉牆上陳情,Facebook之後解釋是因雙方溝通不良,而且Shreateh實際攻擊了該漏洞違反了該站的使用條款與獎勵規定,最終Shreateh仍未取得Facebook的抓漏獎金。
該公司花了45分鐘就找到了1個XSS的網頁漏洞,提報後Yahoo在24小時內回覆,但表示已有人搶先一步提交了該漏洞。隨後High-Tech Bridge再提報了3個XSS漏洞,這三個XSS漏洞,只要利用任何一個漏洞,然後寄一個假造的連結給已登入雅虎信箱的任一使用者,讓使用者點擊,就可以感染使用者信箱。
Yahoo則在48小時內認可了其中的兩個漏洞,然後各提供一組12.5美元的Yahoo企業商店禮券作為回報。於是,High-Tech Bridge決定不再繼續研究Yahoo的安全漏洞。
High-Tech Bridge執行長Ilia Kolochenko指出,Yahoo應該要修正該公司與安全研究人員之間的關係,每個漏洞支付十幾美元是個冷笑話,而且無法激勵他人回報安全漏洞,特別是這些漏洞還很容易在黑市以高價賣出。
Kolochenko還說,金錢並不是安全研究人員的唯一動機,這是為什麼Google除了提供高額的獎賞外,還替提報漏洞的安全研究人員設計了名人榜,如果Yahoo不想花錢來保障企業安全,至少應該以其他的方式來吸引安全研究人員,否則Yahoo的客戶將沒有安全可言。
這些網站、Windows、Android系統都是漏洞比破紗窗還多!除了$$多到沒地方花的Google以外,其他要是每找到一個就給1000美金,什麼Microsoft、Yahoo、Facebook早就破產倒閉了!![]()
