|
Samo jedan može ostati živ, a u ovom slučaju to je Googleov zvjezdani preglednik. iPhone, Safari, Explorer, pa čak i uspostavljeni Firefox pali su bez problema u ruke najboljih hakera na svijetu koji se svake godine sastaju u Kanadi kako bi pokušali eksplodirati najpoznatije sustave trenutka i ukazati na njihove sigurnosne nedostatke. Međutim, nisu uspjeli prekršiti grubi način rada u pješčaniku koji štiti Chrome, kolos koji je odolio napadima najboljih računalnih stručnjaka na planeti. |
Godišnje natjecanje Pwn2Own na sajmu sigurnosti CanSecWest u Vancouveru pruža savršeno okruženje za najbolje svjetske stručnjake za IT sigurnost da se u punom zamahu uključe u sve vrste vrućih uređaja i softvera. Iz godine u godinu uspijevaju zaobići sigurnosne prepreke koje sustavi koji se pregledavaju pokušavaju nametnuti, ali samo rijetki imaju čast doći do kraja natjecanja bez ijednog neuspjeha.
Prvi je pao uspješni Apple iPhone, Vincenzo Iozzo i Ralf Philipp Weinmann trebali su samo 20 sekundi da naprave budalu od najtraženijeg uređaja ovog trenutka. Hakeri su samo natjerali iPhone (bez jailbreaka) da uđe na web mjesto koje su prethodno razvili odakle su kopirali cijelu SMS bazu podataka (čak i one izbrisane) na svoje poslužitelje. Izjavili su da je unatoč Appleovim naporima da spriječi ove praznine, "način na koji su proveli potpisivanje koda previše blag". Za ovu su demonstraciju obavještajnih podataka osvojili 15.000 američkih dolara i čim tvrtka za uklanjanje sigurnosnih problema otkloni, prikazat će se detalji pristupa.
Charlie Miller, glavni sigurnosni analitičar u Independent Security Evaluators, uspio je provaliti Safari na MacBook Pro sa Snow Leopardom i bez fizičkog pristupa, zaradivši 10,000 USD. Ovaj stari dogadjaj svake godine uspije razbiti uređaj u vlasništvu Applea. Čini se da je uzeo puls marke. Ne bi škodilo da ga tvrtka zaposli kako bi vidjela mogu li jednom zauvijek ukloniti sigurnosne nedostatke u svojim proizvodima.
Nezavisni istraživač sigurnosti Peter Vreugdenhil osvojio je isti iznos za hakiranje Internet Explorera 8, što više nikoga ne iznenađuje kad vidi i jedno i drugo izdanje, jer je napadnut bilo kojim stručnjakom koji ga predloži. Za hakiranje IE8 Vreugdenhil je tvrdio da je iskoristio dvije ranjivosti u četverodijelnom napadu koji je zaobišao ASLR (Randomization Layout Layout Space Layout) i DEP (Data Execution Prevention), koji su dizajnirani da pomognu u zaustavljanju napada u pregledniku. Kao i u drugim pokušajima, sustav je ugrožen kada je preglednik posjetio web mjesto na kojem se nalazio zlonamjeran kôd. Presuda mu je dala prava na računalo, što je pokazao pokretanjem kalkulatora stroja.
Firefox je također morao saviti koljeno pred lukavstvom Nilsa, britanskog voditelja istraživanja u MWR InfoSecurityu, koji je zaradio 10,000 dolara od ranjivosti preglednika koja sprečava Microsoft da spava. Nils je rekao da je iskoristio ranjivost zbog oštećenja memorije, a također je morao prevladati ASLR i DEP zahvaljujući grešci u implementaciji Mozille.
I na kraju, jedini koji je ostao stajati je Chrome. Do sada je jedini preglednik koji ostaje neporažen, nešto što je već postigao tijekom izdanja ovog događaja iz 2009. godine koje se održava u Kanadi i koji želi upozoriti korisnike na ranjivosti programa. “Postoje nedostaci u Chromeu, ali ih je vrlo teško iskoristiti. Dizajnirali su model 'pješčanika', koji je vrlo teško razbiti ", rekao je Charlie Miller, poznati haker, koji je u ovom izdanju uspio preuzeti kontrolu nad Safarijem na Macbook Pro-u.
Izvor: Neoteo , Segu-Info i ZDNET