Pwn2Own 2010: de bryter med alt unntatt Chrome

Bare en kan forbli i live, og i dette tilfellet har det vært Googles stjernenettleser. iPhone, Safari, Explorer og til og med den etablerte Firefox har falt uten problemer i hendene på de beste hackerne i verden som møtes hvert år i Canada for å prøve å ødelegge de mest berømte systemene for øyeblikket og påpeke deres sikkerhetsfeil. Imidlertid har de ikke klart å bryte den harde sandkassemodusen som beskytter Chrome, en koloss som har tålt angrepene fra de beste dataekspertene på planeten.


Den årlige Pwn2Own-konkurransen på CanSecWest sikkerhetsmesse i Vancouver gir det perfekte miljøet for verdens beste IT-sikkerhetseksperter å delta i full gang mot alle slags hot gadgets og programvare. År etter år klarer de å omgå sikkerhetshindringene som systemene som er under evaluering søker å pålegge, men bare noen få har æren av å komme til slutten av konkurransen uten en eneste feil.

Den første som falt var den vellykkede Apple-iPhone, Vincenzo Iozzo og Ralf Philipp Weinmann trengte bare 20 sekunder for å gjøre narr av øyeblikkets mest etterspurte enhet. Hackerne fikk bare iPhone (uten jailbreak) til å gå inn på et nettsted som de tidligere hadde utviklet, hvorfra de kopierte hele SMS-databasen (til og med de slettede) til serverne sine. De uttalte at til tross for Apple anstrengelser for å forhindre disse hullene, er "måten de implementerte kodesignering for lett på." De vant $ 15.000 XNUMX for denne etterretningsdemonstrasjonen, og så snart epleselskapet fikser sikkerhetsfeilen, vil detaljene i tilgangen vises.

Charlie Miller, rektor for sikkerhetsanalytiker hos Independent Security Evaluators, klarte å hacke Safari på en MacBook Pro med Snow Leopard og uten fysisk tilgang, og tjente $ 10,000. Denne gamle begivenhetshunden klarer å byste en enhet eid av Apple hvert år. Det ser ut til at han har tatt pulsen på merkevaren. Det ville ikke skade for selskapet å ansette ham for å se om de en gang for alle kan få slutt på sikkerhetsfeilene i produktene sine.

Den uavhengige sikkerhetsforskeren Peter Vreugdenhil vant like mye for hackingen av Internet Explorer 8, som ikke lenger overrasker noen å se en utgave og en annen også, da han blir slått ned av angrepene fra enhver ekspert som foreslår det. For å hacke IE8 hevdet Vreugdenhil å ha utnyttet to sårbarheter i et firedelts angrep som gikk utenom ASLR (Address Space Layout Randomization) og DEP (Data Execution Prevention), som er designet for å stoppe angrep i nettleseren. Som i andre forsøk kom systemet i fare da nettleseren besøkte et nettsted som var vert for skadelig kode. Dommen ga ham rettigheter til datamaskinen, noe han demonstrerte ved å kjøre maskinens kalkulator.

Firefox måtte også bøye kneet til sluheten til Nils, britisk forskningssjef ved MWR InfoSecurity, som tjente $ 10,000 på nettlesersårbarheten som hindrer Microsoft i å sove. Nils sa at han utnyttet et sårbarhet i minnekorrupsjon og også måtte overvinne ASLR og DEP takket være en feil i Mozilla-implementeringen.

Og til slutt, den eneste som har blitt stående har vært Chrome. Så langt er det den eneste nettleseren som forblir ubeseiret, noe den allerede hadde oppnådd i løpet av 2009-utgaven av denne hendelsen som finner sted i Canada, og som søker å advare brukere om sårbarhetene i programmene. “Det er feil i Chrome, men de er veldig vanskelige å utnytte. De designet en modell av 'sandkasse' (sandkasse), som er veldig vanskelig å bryte, "sa Charlie Miller, den berømte hackeren, som i denne utgaven klarte å ta kontroll over Safari på en Macbook Pro.

Kilde: Neoteo , Segu-Info og ZDNET


Legg til som foretrukket kilde i Google