Loading market data...

米兰初创公司通过ChatGPT发现macOS完全接管漏洞,但因苹果提交上限无法报告

米兰初创公司通过ChatGPT发现macOS完全接管漏洞,但因苹果提交上限无法报告

一家总部位于米兰的初创公司利用ChatGPT作为研究工具,在macOS中发现了一个完全接管漏洞。但该公司无法向苹果报告该漏洞——因为苹果新的提交上限阻止了提交。

漏洞是如何发现的

该初创公司的安全团队在ChatGPT的帮助下测试macOS内部机制,寻找弱点。他们发现了一系列漏洞,如果被利用,攻击者将完全控制目标Mac——除了最初的入侵外,无需用户交互。团队确认该漏洞在最新版本的macOS上有效。

ChatGPT帮助研究人员加速了分析,生成代码片段并建议攻击向量。该初创公司以负责任披露为由,拒绝透露涉及的特定macOS组件。

苹果的提交上限阻止了报告

苹果最近对其官方安全门户引入了单个研究人员或组织可提交漏洞报告数量的上限。该初创公司此前已用较早的、不太关键的发现达到了上限。当他们试图提交完全接管漏洞时,系统拒绝了提交。

该公司表示,除了受限制的门户外,没有其他途径升级此问题。苹果的安全团队不接受通过电子邮件或其他渠道报告此类漏洞。该初创公司现在面临一个无法负责任披露的关键漏洞。

上限对安全研究意味着什么

苹果的提交上限旨在防止垃圾邮件和低质量报告淹没其安全团队。但该政策也拦截了合法的高严重性发现。这家米兰初创公司并非第一个达到上限的——其他研究人员已公开抱怨该上限阻止了严重漏洞的提交。

苹果未对此具体案例发表评论。该公司的安全文档指出,超过上限的研究人员必须等到下一季度才能提交新报告。这意味着该漏洞可能数周或数月内无法报告。

接下来会发生什么

该初创公司正在权衡其选择。它可以等待上限重置,希望在此期间没有恶意行为者发现同样的漏洞。或者它可以公开披露漏洞细节——此举将迫使苹果采取行动,但也会使用户面临风险。

目前,该漏洞仍是一个秘密,只有该初创公司知道,可能还有任何监控ChatGPT输出的人。该公司尚未决定行动方案。苹果的提交上限让他们没有好的选择。