Apple Naujienos

Saugumo tyrinėtojas uždirba 100 000 USD už „Safari“ išnaudojimą Pwn2Own įsilaužimo konkurse

2021 m. balandžio 8 d., ketvirtadienis, 15:36 PDT, Juli Clover

Kiekvienais metais „Zero Day Initiative“ rengia įsilaužimo konkursą „Pwn2Own“, kurio metu saugumo tyrinėtojai gali užsidirbti pinigų ieškodami rimtų pagrindinių platformų, tokių kaip „Windows“ ir „MacOS“, pažeidžiamumų.






Šis 2021 m. „Pwn2Own“ virtualus renginys prasidėjo anksčiau šią savaitę ir jame buvo 23 atskiri įsilaužimo bandymai 10 skirtingų produktų, įskaitant žiniatinklio naršykles, virtualizaciją, serverius ir kt. Tris dienas trunkantis romanas, trunkantis kelias valandas per dieną, šių metų „Pwn2Own“ renginys buvo tiesiogiai transliuojamas „YouTube“.

„Pwn2Own 2021“ programoje „Apple“ produktai nebuvo labai skirti, tačiau pirmąją dieną Jackas Datesas iš RET2 Systems įvykdė „Safari“ iki branduolio nulinės dienos eksploatavimo ir uždirbo 100 000 USD. Jis naudojo sveikojo skaičiaus perpildymą „Safari“ ir OOB rašymą, kad būtų paleistas branduolio lygio kodas, kaip parodyta toliau pateiktame „Twitter“ žinutėje.




Kiti bandymai įsilaužti per Pwn2Own įvykį buvo nukreipti į „Microsoft Exchange“, „Parallels“, „Windows 10“, „Microsoft Teams“, „Ubuntu“, „Oracle VirtualBox“, „Zoom“, „Google Chrome“ ir „Microsoft Edge“.

Pavyzdžiui, olandų mokslininkai Daanas Keuperis ir Thijsas Alkemade'as įrodė rimtą „Zoom“ trūkumą. Duetas išnaudojo tris trūkumus, kad visiškai kontroliuotų tikslinį kompiuterį naudodami „Zoom“ programą be vartotojo sąveikos.


„Pwn2Own“ dalyviai gavo daugiau nei 1,2 mln. USD atlygį už atrastas klaidas. „Pwn2Own“ suteikia pardavėjams, pvz., „Apple“, 90 dienų, kad būtų pataisytos atskleistos spragos, todėl galime tikėtis, kad klaida bus išspręsta atnaujinant artimiausioje ateityje.