Apple News

Cercetător de securitate câștigă 100.000 USD pentru exploatarea Safari în cadrul concursului de hacking Pwn2Own

Joi, 8 aprilie 2021, 15:36 PDT de Juli Clover

În fiecare an, Zero Day Initiative găzduiește un concurs de hacking „Pwn2Own” în care cercetătorii de securitate pot câștiga bani pentru găsirea unor vulnerabilități grave în platformele majore precum Windows și macOS.






Acest eveniment virtual Pwn2Own 2021 a început la începutul acestei săptămâni și a prezentat 23 de încercări separate de hacking în 10 produse diferite, inclusiv browsere web, virtualizare, servere și multe altele. O afacere de trei zile care se întinde pe mai multe ore pe zi, evenimentul Pwn2Own de anul acesta a fost transmis în direct pe YouTube.

Produsele Apple nu au fost foarte vizate în Pwn2Own 2021, dar în prima zi, Jack Dates de la RET2 Systems a executat un exploit de tip zero-day Safari în kernel și a câștigat el însuși 100.000 USD. El a folosit un depășire de numere întregi în Safari și o scriere OOB pentru a obține execuția codului la nivel de kernel, așa cum este demonstrat în tweetul de mai jos.




Alte încercări de hacking din timpul evenimentului Pwn2Own au vizat Microsoft Exchange, Parallels, Windows 10, Microsoft Teams, Ubuntu, Oracle VirtualBox, Zoom, Google Chrome și Microsoft Edge.

Un defect grav Zoom a fost demonstrat de cercetătorii olandezi Daan Keuper și Thijs Alkemade, de exemplu. Duo-ul a exploatat un trio de defecte pentru a obține controlul total asupra unui computer țintă folosind aplicația Zoom fără interacțiunea utilizatorului.


Participanții la Pwn2Own au primit recompense de peste 1,2 milioane USD pentru erorile descoperite. Pwn2Own oferă furnizorilor precum Apple 90 de zile pentru a produce o remediere pentru vulnerabilitățile care sunt descoperite, așa că ne putem aștepta ca bug-ul să fie rezolvat într-o actualizare într-un viitor nu prea îndepărtat.