Skip to main content
Hermes Banner 1
DIGITAL TV 196
ilka aggelia
securityreport e mag odhgos 2021
20 Μαρτίου 2015 23:06

Διαγωνισμός… hacking στο Βανκούβερ

e162e41c2016dbf9a4f7ef4fa6de229c XL dceaa1d7

Η πρώτη μέρα του Pwn2Own 2015, του hacking διαγωνισμού που πραγματοποιείται στο Βανκούβερ του Καναδά πρόσφερε μεγάλα έπαθλα στους διαγωνιζόμενους και πονοκεφάλους στους κατασκευαστές λογισμικού: οι διαγωνιζόμενες ομάδες κατάφεραν να αξιοποιήσουν επιτυχώς φρέσκες ευπάθειες στο Adobe Flash..Η πρώτη μέρα του Pwn2Own 2015, του hacking διαγωνισμού που πραγματοποιείται στο Βανκούβερ του Καναδά πρόσφερε μεγάλα έπαθλα στους διαγωνιζόμενους και πονοκεφάλους στους κατασκευαστές λογισμικού: οι διαγωνιζόμενες ομάδες κατάφεραν να αξιοποιήσουν επιτυχώς φρέσκες ευπάθειες στο Adobe Flash και Reader, τα Windows της Microsoft, τον Internet Explorer και τον Firefox της Mozilla.

Ο διαγωνισμός Pwn2Own, που διοργανώνεται για οκτώ συνεχόμενα χρόνια από το Zero Day Initiative (ZDI) της HP και το Project Zero της Google, προσελκύει ερευνητές ασφάλειας από όλο τον κόσμο. Οι συμμετέχοντες πρέπει να εξηγήσουν πώς κατάφεραν τις επιθέσεις τους, και φυσικά αν αξίζουν υπάρχουν πολλά εκατομμύρια δολάρια για την επιβράβευση τους.

Την Τετάρτη, ο ερευνητής ασφαλείας Nicolas Joly ήρθε παρουσίασε και έφυγε κατά 90.000 δολάρια πλουσιότερος. Ο ερευνητής κατάφερε να συνδυάσει ένα use-after-free (UAF) remote-code execution με μια ευπάθεια sandbox escape directory traversal στο Adobe Flash για να εκτελέσει αυθαίρετο κώδικα στον υπολογιστή, κερδίζοντας 30.000 δολάρια. Το υπόλοιπο ποσό δηλαδή τα 60 χιλιάδες δολάρια κατάφερε να κερδίσει προσβάλλοντας και τον Adobe Reader, καταφέρνοντας να εκτελέσει αυθαίρετο κώδικα από απόσταση.

«Είναι το είδος των επιθέσεων που έρχεστε στο Βανκούβερ για διακοπές και φεύγετε με μετρητά,»δήλωσε ο Joly, αποκαλύπτοντας ότι είχε γράψει το τελευταίο μέρος του exploit για τον Reader στο αεροπλάνο, στον δρόμο του για το συνέδριο.

Οι ομάδες hacking Tencent PCMgr και KeenTeam μοιράστηκαν 140.000 δολάρια επίσης στο διαγωνισμό της Τετάρτης – κερδίζοντας 30.000 δολάρια την ανάληψη ελέγχου του Reader με integer overflow, και 25.000 δολάρια για ένα exploit σε επίπεδο συστήματος για την εκτέλεση κώδικα στα Windows μέσω ενός bug στο χειρισμό του TrueType font από το kernel.

Οι ίδιοι κατάφεραν ακόμα να κερδίσουν άλλα 60 χιλιάδες δολάρια χρησιμοποιώντας ένα heap overflow bug στο Flash για απομακρυσμένη εκτέλεση κώδικα. Στη συνέχεια, κατάφεραν να αυξήσουν τα προνόμιά τους σε επίπεδο συστήματος μέσω ενός άλλου ελαττώματός της γραμματοσειράς TrueType στον πυρήνα και κέρδισαν άλλα 25.000 δολάρια.

Όμως ο star της ημέρας ήταν ερευνητής Mariusz Mlynski, ο οποίος σε 0,512 δευτερόλεπτα κατάφερε να εκμεταλλευτεί μια ευπάθεια cross-origin του Firefox για να επιτεθεί σε ένα logical flaw των Windows. Αυτό του επέτρεψε την κλιμάκωση των προνομίων και την απομακρυσμένη εκτέλεση κώδικα, κερδίζοντας 55.000 δολάρια.

Εν τω μεταξύ, η νέα ομάδα 360Vulcan έσπασε τον 64-bit Internet Explorer 11 χρησιμοποιώντας μια ευπάθεια μνήμης (uninitialized memory) κάτι που τους επέτρεψε εκτέλεση κώδικα για ένα βραβείο 32.500 δολαρίων.

Ο διαγωνισμός Pwn2Own συνεχίζεται και σήμερα, και οι διαγωνιζόμενοι έχουν στοχοποιήσει τον Safari της Apple, τον Google Chrome και τον Internet Explorer. Οι ιθύνοντες του ευάλωτου λογισμικού αναμένεται να ανακοινώσουν όλες τις λεπτομέρειες όταν τα προϊόντα τους επιδιορθωθούν.

Πηγή: https://iguru.gr

ΑΛΛΑ ΑΡΘΡΑ ΣΕ ΑΥΤΗ ΤΗΝ ΚΑΤΗΓΟΡΙΑ

ΣΕ ΑΥΤΟ ΤΟ ΤΕΥΧΟΣ

Security Report, Ιανουάριος 2025
Κυκλοφορεί σε όλα τα εξειδικευμένα σημεία διανομής το περιοδικό Security Report Ιανουαρίου, πάντα μαζί με το περιοδικό Ψηφιακή Τηλεόραση. Στο νέο τεύχος θα βρείτε ενδιαφέροντα θέματα και δοκιμέ...
Ασύρματα Συστήματα Πυρανίχνευσης
Τα τελευταία χρόνια, η βιομηχανία της πυρασφάλειας φαίνεται πως εξελίσσεται και «μαθαίνει» από τις σημαντικές προκλήσεις που συναντά, τόσο σε ό,τι αφορά τον σχεδιασμό και την εγκατάσταση, όσο και ...
Λύσεις πυρανίχνευσης, αυτοματισμού και επικοινωνίας παρουσίασε η Force στην XENIA 2024
ο περιοδικό Security Report για ακόμη μία χρονιά βρέθηκε στη μεγαλύτερη έκθεση για τον ξενοδοχειακό κλάδο, την Xenia 2024. Η έκθεση, η οποία διοργανώθηκε το τριήμερο 23-25 Νοεμβρίου στο Metropolit...
Ajax Special Event 2024
Η Ajax Systems στις 21 Νοεμβρίου πραγματοποίησε ένα παγκόσμιο online event όπου επαγγελματίες εγκαταστάτες, εταιρείες και πολλοί άλλοι είχαν τη δυνατότητα να ενημερωθούν για νέες λύσεις και νέα πρ...
Ταξινόμηση σημάτων συναγερμού
Τα τελευταία χρόνια γίνεται μια συντονισμένη προσπάθεια στο κλάδο της ασφάλειας, ώστε να αλλάξει ο τρόπος με τον οποίο λαμβάνονται, ανταλλάσσονται και αναμεταδίδονται οι πληροφορίες συναγερμού στα...
Μέγιστη προστασία οικίας με το σύστημα ασφαλείας της ELDES
Με πάνω από 1 εκατομμύριο συσκευές IoT που κατασκευάστηκαν μέχρι τώρα, η ELDES κέρδισε την εμπιστοσύνη των εγκαταστατών και ιδιοκτητών σπιτιών για τα στιβαρά, αξιόπιστα και βολικά συστήματα συναγε...