Un chercheur en sécurité a expliqué remark son enquête sur la plate-forme CloudKit d’Apple a fait tomber par inadvertance les raccourcis Siri moreover tôt en 2021.
Frans Rosen, un chasseur de primes de bogues pour la société de sécurité Detectify, a révélé lundi qu’il avait accidentellement rompu les liens de partage de raccourcis en recherchant une mauvaise configuration dans le système CloudKit d’Apple.

Plus tôt en 2021, Rosen a déclaré qu’il examinait la sécurité des expert services d’Apple – et en particulier CloudKit. Étant donné que de nombreuses programs d’Apple stockaient des informations dans les bases de données CloudKit, il était curieux de savoir si des données d’application spécifiques pouvaient être modifiées en accédant à un conteneur CloudKit public.
À un moment donné, il a pu supprimer une zone par défaut sans les autorisations appropriées en raison d’une mauvaise configuration Apple. Ce straightforward mouvement, essentiellement, a cassé les raccourcis.
« Ils avaient tous disparu. J’ai maintenant réalisé que la suppression fonctionnait d’une manière ou d’une autre, mais que la _defaultZone n’avait jamais disparu », a écrit le chercheur. « Lorsque j’ai essayé de partager un nouveau raccourci, cela n’a pas non moreover fonctionné, du moins pas pour commencer, très probablement en raison de la suppression des kinds d’enregistrement. »
Rosen a déclaré avoir immédiatement contacté l’équipe de sécurité d’Apple, qui lui a dit d’arrêter de tester le système. L’équipe a ensuite travaillé pour résoudre le problème, en restaurant les raccourcis et en corrigeant le problème en supprimant les selections pour supprimer ou créer des zones publiques.
Selon Rosen, les vulnérabilités ne lui permettaient d’accéder à aucune data privée ou utilisateur. Il a reçu une primary de 28 000 $ pour sa découverte par l’équipe de sécurité d’Apple.
« Approcher CloudKit pour les bogues s’est avéré très amusant, un peu effrayant et un très bon exemple de ce qu’une véritable plongée profonde dans une technologie peut entraîner lors de la chasse aux bogues », a déclaré Rosen. « L’équipe de sécurité d’Apple a été incroyablement utile et professionnelle tout au extended du processus de signalement de ces problèmes. »