站长

“网络军火商”Zerodium:iOS漏洞太多了,我们收不过来了

作者:admin 2021-10-07 我要评论

停止收购iOS漏洞?这不是偶然,是必然。 上周五,第三方漏洞收购平台Zerodium宣布,由于短期内提交的iOS漏洞利用程序太多,其计划在未来 2~3 个月内不再购买这类...

在说正事之前,我要推荐一个福利:你还在原价购买阿里云、腾讯云、华为云服务器吗?那太亏啦!来这里,新购、升级、续费都打折,能够为您省60%的钱呢!2核4G企业级云服务器低至69元/年,点击进去看看吧>>>)

停止收购iOS漏洞?这不是偶然,是必然。

iphone-x-ios-security.jpg

上周五,第三方漏洞收购平台Zerodium宣布,由于短期内提交的iOS漏洞利用程序太多,其计划在未来 2~3 个月内不再购买这类漏洞。比如,iOS 本地提权、Safari远程执行代码或沙箱漏洞等。

Zerodium推特官方声明

这一举措或许会导致iOS漏洞价格走低,对于iOS系统的安全性来说,或许并不是一件好事。苹果最大的一个卖点则是iOS的安全性,但是Zerodium的CEO Chaouki Bekrar却表示:

iOS的安全性还是值得担忧的,并且持续有一些影响所有iPhone和iPad的零日漏洞利用出现,希望iOS 14的安全会进一步改善。

CEO声明.png

Zerodium CEO 推特声明

Zerodium向研究人员支付一定的费用来收购零日安全漏洞,然后转手卖给政府和执法机构等客户。据悉,提交的每个iOS漏洞利用会被给予10万到200万美元的奖励。

Zerodium停止这一收购举措并不是空穴来风。近年来,安卓漏洞收购价格持续走高,在去年9月份,Zerodium更新了其漏洞价格收购表,安卓漏洞利用价格首次反超iOS漏洞。

漏洞价格表.png
Zerodium去年9月更新的漏洞价格表

从去年更新的这一价格表可以看到,对Android的零点击(无用户交互)漏洞利用链可以使黑客和安全研究人员获得高达250万美元的奖励。影响iOS的类似漏洞利用链价值仅200万美元。

Zerodium的漏洞收购价取决于被攻击的软件或者系统的知名度和安全级别,以及提交的漏洞质量(全链或部分链、支持的版本/系统/ 架构、可靠性、绕过漏洞利用缓解、默认与非默认组件、流程延续等)。

事实上,世界各地的研究人员开发和出售的iOS漏洞数量都有所增加,市场上可谓是“泛滥如潮”。从去年开始,Zerodium就已经开始拒绝收购一些iOS漏洞了。

鉴于目前安卓的系统版本安全性越来越高,因此,Zerodium提高安卓的漏洞收购价格也是必然,而安卓漏洞的挖掘也变得更加耗时和困难。

五年前,Zerodium还出价100万美元收购iOS漏洞,可是如今市场这只手,因为iOS漏洞的供过于求,将价格的天平拨向了安卓漏洞。

Jalf Security首席安全研究员、Objective-See创始人Patrick Wardle认为,此次声明一方面反映了iOS安全性的真实状态,另一方面可能也是想要掀一掀漏洞市场的波浪。但是见微知著,对于iOS安全研究人员来说,这一举措或许并不让人惊讶。

物以稀为贵。iOS漏洞热潮退去早已初现苗头,漏洞市场的转移也让Zerodium这一举措在意料之中。 正如Zerodium CEO所说的那样,希望iOS的安全性会更好。

【责任编辑:赵宁宁 TEL:(010)68476606】
本文转载自网络,原文链接:https://www.freebuf.com/news/237142.html

版权声明:本文转载自网络,遵循 CC 4.0 BY-SA 版权协议,转载请附上原文出处链接和本声明。本站转载出于传播更多优秀技术知识之目的,如有侵权请联系QQ/微信:153890879删除

相关文章
  • “网络军火商”Zerodium:iOS漏洞太多

    “网络军火商”Zerodium:iOS漏洞太多

  • 欧洲多台超级计算机遭到黑客攻击,沦为

    欧洲多台超级计算机遭到黑客攻击,沦为

  • DevOps中端点检测与响应的必要性

    DevOps中端点检测与响应的必要性

  • 应对勒索软件的下一个十年,备份策略成

    应对勒索软件的下一个十年,备份策略成