Pwn2Own 2010: de bryter mot allt utom Chrome

Endast en kan förbli vid liv och i det här fallet har det varit Googles stjärnwebbläsare. iPhone, Safari, Explorer och till och med den etablerade Firefox har utan problem fallit i händerna på de bästa hackarna i världen som träffas varje år i Kanada för att försöka förstöra de mest kända systemen för tillfället och påpeka deras säkerhetsfel. De har dock inte kunnat bryta mot det hårda "sandlådeläget" som skyddar Chrome, en koloss som har motstått attackerna från de bästa datorexperterna på planeten.


Den årliga Pwn2Own-tävlingen på CanSecWest-säkerhetsmässan i Vancouver ger den perfekta miljön för världens bästa IT-säkerhetsexperter att delta i full gång mot alla typer av heta prylar och programvara. År efter år lyckas de kringgå de säkerhetshinder som systemen som granskas försöker införa, men bara ett fåtal har äran att nå slutet av tävlingen utan ett enda misslyckande.

Den första att falla var den framgångsrika Apple iPhone, Vincenzo Iozzo och Ralf Philipp Weinmann behövde bara 20 sekunder för att göra narr av den mest efterfrågade enheten för tillfället. Hackarna fick bara iPhone (utan jailbreak) att gå in på en webbplats som de tidigare utvecklat, varifrån de kopierade hela SMS-databasen (även de raderade) till sina servrar. De uppgav att trots Apples ansträngningar för att förhindra dessa luckor är "sättet att implementera kodsignering för lätt." De vann 15.000 XNUMX dollar för denna underrättelsetjänst och så snart äppelföretaget åtgärdar säkerhetsfelet visas detaljerna om åtkomsten.

Charlie Miller, huvud säkerhetsanalytiker på Independent Security Evaluators, lyckades hacka Safari på en MacBook Pro med Snow Leopard och ingen fysisk åtkomst och tjänade 10,000 XNUMX dollar. Den här gamla händelsehunden lyckas byta en enhet som ägs av Apple varje år. Det verkar som om han har tagit pulsen på varumärket. Det skulle inte skada för företaget att anställa honom för att se om de en gång för alla kan få slut på säkerhetsfel i sina produkter.

Den oberoende säkerhetsforskaren Peter Vreugdenhil vann samma summa för hacket av Internet Explorer 8, som inte längre överraskar någon att se en och en utgåva också, eftersom han slås av attackerna från alla experter som föreslår det. För att hacka IE8 hävdade Vreugdenhil att ha utnyttjat två sårbarheter i en fyrdelad attack som kringgick ASLR (Address Space Layout Randomization) och DEP (Data Execution Prevention), som är utformade för att stoppa attacker i webbläsaren. Som i andra försök komprometterades systemet när webbläsaren besökte en webbplats som var värd för skadlig kod. Domen gav honom rättigheter till datorn, vilket han demonstrerade genom att köra maskinens miniräknare.

Firefox var också tvungen att böja knäet till listiga Nils, brittiska forskningschef för MWR InfoSecurity, som gjorde $ 10,000 av webbläsarens sårbarhet som håller Microsoft lugn. Nils sa att han utnyttjade en sårbarhet med minneskorruption och också var tvungen att övervinna ASLR och DEP tack vare ett fel i Mozillas implementering.

Och slutligen har Chrome varit det enda som har stått kvar. Hittills är det den enda webbläsaren som förblir obesegrad, något som den redan uppnått under 2009-upplagan av detta evenemang som äger rum i Kanada och som syftar till att varna användare för programmens sårbarheter. ”Det finns brister i Chrome, men de är mycket svåra att utnyttja. De designade en "sandlådamodell", som är mycket svår att bryta ", säger Charlie Miller, den berömda hackaren, som i den här upplagan lyckades ta kontroll över Safari på en Macbook Pro.

Källa: Neoteo , Segu-Info och ZDNET


Lägg till som prioriterad källa i Google