A Linuxot eltávolították a Pwn2Own 2019 jelöléséből, de hozzáadták a Teslához

PWN2OWN

A Zero Day Initiative (ZDI) szervezői bejelentették a Pwn2Own 2019 rendezvényt , amelynek résztvevőit arra kérik, hogy mutassák be a korábban ismeretlen sebezhetőségek kihasználására szolgáló működő technikákat.

Az eseményre március 20. és 22. között kerül sor a vancouveri CanSecWest konferencián . A nyereményalap meghaladja a két és fél millió dollárt.

A Pwn2Own egy számítógépes hackerverseny , amelyet 2007 óta minden évben megrendeznek a CanSecWest biztonsági konferencián.

A résztvevőknek felkérést kapnak a széles körben használt szoftverek és mobil eszközök kihasználására, amelyek eddig ismeretlenek voltak.

A verseny nyertesei megkapják az általuk felrobbant eszközt, pénzdíjat és egy "Masters" kabátot, amely a győzelem évét ünnepli.

A "Pwn2Own" név abból származik, hogy a résztvevőknek "pwn" -ot kell feltörniük vagy feltörniük az eszközt, hogy "birtokolják" vagy megnyerjék azt.

A Pwn2Own verseny a széles körben használt eszközök és szoftverek sebezhetőségének bemutatására szolgál, és ellenőrzési pontot nyújt a biztonság terén az előző év óta elért eredményekről is.

A Pwn2Own 2019-ről

Idén a Linux kernel-hackelés, valamint a legtöbb nyílt projekt (nginx, OpenSSL, Apache httpd) kizárásra került a díj jelölésekből.

Az elmúlt években a hackelés a Linux kernel egy, a 2017-es Zero Day sebezhetőségekre épülő sebezhetőségének bemutatására korlátozódott, amely lehetővé teszi a helyi felhasználók számára, hogy magasabb szintű jogosultságokat kapjanak a rendszeren.

Hasonlóképpen, az „Ubuntu” Linux disztribúciót is eltávolították a hackertámadási környezetek listájáról. A nyílt forráskódú projektek közül csak a böngészők (Firefox, Chrome) és a VirtualBox maradtak a jelölésekben, de a támadási felületeket Windows környezetben kell bemutatni.

Ezzel egy időben egy új nyereménykategória is bekerült a jövőbeli versenybe a Tesla Model 3 autóinformációs rendszereinek feltöréséért, a nyeremények teljes összege meghaladja a 900 000 dollárt.

A Tesla-val kapcsolatos jelölések magukban foglalják az irányítás megszerzését a CAN busz felett, a kártevő aktiválását az újraindítás után, a modem, a tuner, a Wi-Fi, a Bluetooth, az információs és szórakoztató rendszer, az autopilóta támadását, valamint a telefon intelligens kulcsának használatát.

Pwn2Own

A legnagyobb, 250 000 dolláros díjat a Gateway alrendszerek (amelyek összekapcsolják az összes járműinformációs rendszert), az autopilóta vagy a VCSEC (biztonsági alrendszer) kontextusában felügyelt kód végrehajtásáért ítélik oda.

Az autopilóta meghibásodásának kiváltásáért 50 000 dolláros bónuszt ajánlanak fel; a zárak kinyitásáért, a motor kulcs nélküli beindításáért és a CAN-busz feletti irányítás megszerzéséért 100 000 dollárt; az infotainment rendszerhez való root hozzáférés megszerzéséért pedig 85 000 dollárt.

Róluk jutalmazva

A szervertechnológiákkal kapcsolatos jelölések a Microsoft Windows RDP feltöréséért járó díjra korlátozódtak (150 XNUMX dollár).

Jutalmat kapnak a felhasználói alkalmazások sebezhetőségeinek kihasználásáért az Adobe Reader (40 000), a Microsoft Office 365 ProPlus (60 000) és a Microsoft Outlook (100 000) esetében.

Böngésző támadási jelöléseket igényelnek a Google Chrome (80 50), a Microsoft Edge (60, 80 és 55 65), az Apple Safari (40 és 50 XNUMX) és a Mozilla Firefox (XNUMX és XNUMX XNUMX) esetében.

A versenyen résztvevő virtualizációs rendszerek közül a VirtualBox (35 70), a VMware Workstation (150 250), a VMware ESXi (XNUMX XNUMX) és a Microsoft Hyper-V Client (XNUMX XNUMX) ellenőrzése történik.

Külön megadva a privilégiumok fokozásának jelölésére a Windows rendszermag (30 ezer) sebezhetőségének kihasználása révén.

Végül egyetlen Pwn2Own sem lenne teljes a Pwn Mesterének megkoronázása nélkül. Mivel a verseny sorrendjét véletlenszerű sorsolás dönti el, azok a résztvevők, akik nagyszerű kutatást nyújthatnak be, de utoljára jelentkeznek, kevesebb pénzt kapnak, mivel a következő fordulók elvesztik az értéküket.

Az egyes sikeres nevezésekért elért pontok azonban nem csökkennek. Valakinek rossz döntetlenje lehet, és így is több pontot gyűjthet.

Az a személy vagy csapat, aki a legtöbb ponttal rendelkezik a verseny végén, megkoronázásra kerül, és kap 65,000 XNUMX ZDI jutalompontot


Hozzáadás előnyben részesített forrásként a Google-ben