Apple News

Biztonságkutató 100 000 dollárt keres a Safari Exploitért a Pwn2Own Hacking Contestben

2021. április 8., csütörtök, 15:36 PDT, Juli Clover

A Zero Day Initiative minden évben megrendezi a „Pwn2Own” hackerversenyt, ahol a biztonsági kutatók pénzt kereshetnek azzal, hogy komoly sebezhetőségeket találnak olyan nagy platformokon, mint a Windows és a macOS.






Ez a 2021-es Pwn2Own virtuális esemény a hét elején indult, és 23 különálló hackelési kísérletet tartalmazott 10 különböző terméken, beleértve a webböngészőket, a virtualizációt, a szervereket és egyebeket. Az idei Pwn2Own esemény egy háromnapos esemény, amely napi több órát ölel fel, élőben közvetítette a YouTube-on.

A Pwn2Own 2021-ben az Apple-termékek nem voltak túlzottan megcélozva, de az első napon Jack Dates a RET2 Systemstől végrehajtotta a Safarit a kernel nulladik napi kihasználásáig, és 100 000 dollárt keresett. Egész szám túlcsordulást használt a Safariban és egy OOB írást a kernel szintű kód végrehajtásához, amint az alábbi tweetben bemutatásra került.




A Pwn2Own esemény során végrehajtott egyéb feltörési kísérletek a Microsoft Exchange, a Parallels, a Windows 10, a Microsoft Teams, az Ubuntu, az Oracle VirtualBox, a Zoom, a Google Chrome és a Microsoft Edge rendszert célozták.

A Zoom komoly hibáját például Daan Keuper és Thijs Alkemade holland kutatók mutatták be. A duó három hibáját használta ki, hogy a Zoom alkalmazással teljes irányítást szerezzen a célszámítógép felett, felhasználói beavatkozás nélkül.


A Pwn2Own résztvevői több mint 1,2 millió dollár jutalmat kaptak az általuk felfedezett hibákért. A Pwn2Own 90 napot ad az olyan gyártóknak, mint az Apple, hogy kijavítsák a feltárt sebezhetőségeket, így várhatóan a nem túl távoli jövőben egy frissítéssel orvosolják a hibát.