Twitter paga US$ 10.080 para dev que achou falha de segurança no Vine
O desenvolvedor indiano Avinash Singh foi capaz de usar o exploit para acessar o código-fonte do Vine.

O Twitter pagou a um white-hat hacker a quantia de US$ 10.080 por ter descoberto uma falha de segurança no Vine, sua plataforma de vídeo. O desenvolvedor indiano Avinash Singh foi capaz de usar o exploit para acessar o código-fonte do serviço.
Singh relatou o problema ao Twitter em março. Logo depois, a empresa o corrigiu e lhe pagou a quantia previamente mencionada através da startup de recompensas para bugs HackerOne.
O desenvolvedor, que usa o pseudônimo de “avicoder”, afirma ter encontrado 15 bugs no Twitter até agora. Ele achou essa falha de segurança particular ao investigar vulnerabilidades com o Censys.io, um motor de busca da rede de varredura. Ele descobriu que era capaz de baixar o código-fonte inteiro do Vine através de uma imagem pública do docker↳Docker46 conteúdosE o Docker Swarm? Contextos e motivadores diáriosDevSecOps · ago 2024Automatizando o ambiente de desenvolvimento e testes com DockerDevSecOps · mai 2019MySQL + Adminer + Docker Compose: montando rapidamente um ambiente para usoData · abr 2019Ver tudo em DevSecOps →.
[awprm urls=https://imasters.com.br/noticia/videos-do-periscope-agora-rodam-direto-do-twitter/,https://imasters.com.br/noticia/para-as-olimpiadas-twitter-lanca-plataforma-de-dados-e-insights-em-tempo-real/]
“Eu consegui ver todo o código-fonte do Vine, suas chaves de API e chaves e segredos de terceiros”, escreveu Singh em seu blog. “Mesmo rodando a imagem sem qualquer parâmetro, ela me deixou hospedar uma réplica do Vine localmente”. Em outras palavras, Singh foi capaz de criar uma cópia perfeita do Vine, algo que criminosos poderiam usar para realizarem ataques de phishing em usuários.
O Twitter revelou que já pagou US$ 322.420 como parte de seu programa de recompensa por bugs para pesquisadores de segurança nos últimos dois anos, com um pagamento médio de US$ 835. Os pagamentos variam de US$ 140 a US$ 12.040. O Twitter só permite que as falhas sejam divulgadas publicamente após terem sido corrigidas.
Com informações de Mashable








