セキュリティ研究者が、オープンソースソフトウェアの概念実証エクスプロイトを使用して、Apple、Tesla、Microsoft、Netflix、その他30社以上の企業をハッキングする方法を発見した。
BleepingComputer の Ax Sharma:
昨年、セキュリティ研究者のアレックス・バーサン氏は、別の研究者であるジャスティン・ガードナー氏と共同作業しているときにあるアイデアを思いつきました。
ガードナーは、PayPal が内部的に使用する npm パッケージのマニフェスト ファイル (package.json) を Birsan と共有していました…
Birsan 氏はすぐに、アプリケーションで使用される依存パッケージがパブリック オープンソース リポジトリとプライベート ビルドの両方に存在する場合、パブリック パッケージが優先され、代わりにプルされることに気づきました。開発者からのアクションは必要ありません。
場合によっては、PyPI パッケージと同様に、パッケージの場所に関係なく、より高いバージョンのパッケージが優先されることに研究者は気づきました。
この手法を使用して、Birsan は、企業の内部パッケージと同じ名前を使用してパブリック パッケージを公開するだけで、Microsoft、Apple、PayPal、Shopify、Netflix、Tesla、Yelp、Uber に対するサプライ チェーン攻撃を成功させました...
全体として、研究者はバグ報奨金プログラムと事前承認された侵入テストの取り決めを通じて 130,000 ドルを超える報奨金を獲得しました… Birsan 氏の情報開示に対して、Microsoft は同社最高額のバグ報奨金 40,000 ドルを授与し、このセキュリティ問題に関するホワイトペーパーを公開しました… Apple はBleepingComputerに対し、Birsan 氏がこの問題を責任を持って開示したことに対して Apple セキュリティ報奨金プログラムを通じて報奨金を受け取る予定であると語りました。
MacDailyNews の見解: Alex Birsan さん、おめでとうございます、そして感謝します!
Apple は、米国での F1 放映権を取得する画期的な契約を締結する寸前です。
Apple TV+ の新しいドキュメンタリーシリーズ「Knife Edge: Chasing Michelin Stars」は、ゴードン・ラムゼイと Studio Ramsay Global がエグゼクティブプロデューサーを務めます…
AppleはiOS 26でWalletアプリのメジャーアップデートを発表し、搭乗券のエクスペリエンスを強化して航空旅行を簡素化しました…
iOS 26.1 の 2 番目のベータ版では、Apple は iPhone のアラームを再設計し、以前のバージョンと比べてアラームを解除しにくくなりました…
トロフィーを追い求め、王朝を築き、チャンピオンを決める難しい決断を下す Football Manager 26 Touch が、Apple Arcade に帰ってきます…