Pwn2Own 2010: إنهم ينتهكون كل شيء باستثناء Chrome

واحد فقط يمكنه البقاء على قيد الحياة وفي هذه الحالة كان متصفح Google النجم. سقط iPhone و Safari و Explorer وحتى Firefox الذي تم إنشاؤه دون مشاكل في أيدي أفضل المتسللين في العالم الذين يجتمعون كل عام في كندا لمحاولة تدمير أشهر الأنظمة في الوقت الحالي والإشارة إلى عيوبها الأمنية. ومع ذلك ، لم يتمكنوا من انتهاك وضع "وضع الحماية" القاسي الذي يحمي Chrome ، وهو عملاق قاوم هجمات أفضل خبراء الكمبيوتر على هذا الكوكب.


توفر مسابقة Pwn2Own السنوية في معرض الأمان CanSecWest في فانكوفر بيئة مثالية لأفضل خبراء أمن تكنولوجيا المعلومات في العالم للمشاركة في مواجهة جميع أنواع الأدوات والبرامج الساخنة. عامًا بعد عام ، تمكنوا من تجاوز العقبات الأمنية التي تسعى الأنظمة قيد المراجعة إلى فرضها ، لكن القليل منهم فقط يحظى بشرف الوصول إلى نهاية المسابقة دون فشل واحد.

أول من سقط هو Apple iPhone الناجح ، احتاج Vincenzo Iozzo و Ralf Philipp Weinmann إلى 20 ثانية فقط لخداع الجهاز الأكثر طلبًا في الوقت الحالي. قام المتسللون فقط بإدخال iPhone (بدون كسر الحماية) إلى موقع تم تطويره مسبقًا من قبلهم ، حيث قاموا بنسخ قاعدة بيانات الرسائل القصيرة بالكامل (حتى تلك المحذوفة) إلى خوادمهم. وذكروا أنه على الرغم من الجهود التي تبذلها شركة آبل لمنع هذه الثغرات ، فإن "الطريقة التي نفذوا بها توقيع التعليمات البرمجية متساهلة للغاية." لقد ربحوا 15.000 دولار لهذا العرض الاستخباري وبمجرد أن تصلح شركة أبل الخطأ الأمني ​​، سيتم عرض تفاصيل الوصول.

تمكن تشارلي ميلر ، محلل الأمن الرئيسي في مقيمي الأمن المستقلين ، من اختراق Safari على جهاز MacBook Pro مع Snow Leopard وبدون وصول مادي ، وكسب 10,000 دولار. ينجح كلب الحدث القديم هذا في خرق جهاز مملوك لشركة Apple كل عام. يبدو أنه استحوذ على نبض العلامة التجارية. لن يضر الشركة بتوظيفه لمعرفة ما إذا كان بإمكانهم إنهاء العيوب الأمنية في منتجاتهم بشكل نهائي.

وفاز الباحث الأمني ​​المستقل Peter Vreugdenhil بالمبلغ نفسه لاختراق Internet Explorer 8 ، والذي لم يعد يفاجئ أي شخص برؤية إصدار وآخر أيضًا ، حيث صدمته هجمات أي خبير يقترحها. لاختراق IE8 Vreugdenhil ، ادعى أنه استغل ثغرتين في هجوم من أربعة أجزاء تجاوز ASLR (Address Space Layout Randomization) و DEP (Data Execution Prevention) ، والتي تم تصميمها للمساعدة في وقف الهجمات في المتصفح. كما هو الحال في المحاولات الأخرى ، تم اختراق النظام عندما زار المتصفح موقعًا يستضيف تعليمات برمجية ضارة. وأعطاه الحكم حق استخدام الحاسوب ، وهو ما أظهره بتشغيل الآلة الحاسبة.

كان على Firefox أيضًا ثني الركبة لمكر نيلز ، رئيس الأبحاث في المملكة المتحدة في MWR InfoSecurity ، الذي جنى 10,000 دولار من ثغرة المتصفح التي تمنع Microsoft من النوم. قال نيلز إنه استغل ثغرة في فساد الذاكرة وكان عليه أيضًا التغلب على ASLR و DEP بفضل خطأ في تطبيق Mozilla.

وأخيرًا ، كان Chrome هو الوحيد الذي بقي واقفاً. حتى الآن هو المتصفح الوحيد الذي لا يزال غير مهزوم ، وهو الشيء الذي حققه بالفعل خلال إصدار 2009 من هذا الحدث الذي يقام في كندا والذي يسعى إلى تحذير المستخدمين من نقاط الضعف في البرامج. "هناك عيوب في Chrome ، ولكن من الصعب جدًا استغلالها. قال تشارلي ميلر ، المخترق الشهير ، الذي تمكن في هذا الإصدار من السيطرة على Safari على جهاز Macbook Pro ، لقد صمموا نموذجًا لـ "sandbox" ، وهو أمر يصعب للغاية كسره.

المصدر: نيوتيو ، سيجو-إنفو، وزد نت


أضف كمصدر مفضل في جوجل