На сорСвновании ZeroDay Cloud продСмонстрировано 11 ΡƒΡΠΏΠ΅ΡˆΠ½Ρ‹Ρ… Π°Ρ‚Π°ΠΊ Π½Π° Redis, PostgreSQL, MariaDB ΠΈ ядро Linux

ΠŸΠΎΠ²Π΅Π΄Π΅Π½Ρ‹ ΠΈΡ‚ΠΎΠ³ΠΈ сорСвнований ZeroDay Cloud, ΠΏΡ€ΠΎΠ²Π΅Π΄Ρ‘Π½Π½Ρ‹Ρ… Π½Π° ΠΊΠΎΠ½Ρ„Π΅Ρ€Π΅Π½Ρ†ΠΈΠΈ Black Hat Europe ΠΈ Π½Π°Ρ†Π΅Π»Π΅Π½Π½Ρ‹Ρ… Π½Π° выявлСниС уязвимостСй Π² ΠΎΡ‚ΠΊΡ€Ρ‹Ρ‚ΠΎΠΌ ПО, примСняСмом Π² ΠΎΠ±Π»Π°Ρ‡Π½Ρ‹Ρ… окруТСниях. Π’ Ρ…ΠΎΠ΄Π΅ мСроприятия Π±Ρ‹Π»ΠΎ продСмонстрировано 11 Ρ€Π°Π½Π΅Π΅ нСизвСстных уязвимостСй Π² Redis, PostgreSQL, MariaDB, ядрС Linux ΠΈ Grafana. Π Π°Π·ΠΌΠ΅Ρ€ Π²Ρ‹ΠΏΠ»Π°Ρ‡Π΅Π½Π½Ρ‹Ρ… Π²ΠΎΠ·Π½Π°Π³Ρ€Π°ΠΆΠ΄Π΅Π½ΠΈΠΉ составил 320 тысяч Π΄ΠΎΠ»Π»Π°Ρ€ΠΎΠ² ΠΏΡ€ΠΈ ΠΎΠ±Ρ‰Π΅ΠΌ заявлСнном ΠΏΡ€ΠΈΠ·ΠΎΠ²ΠΎΠΌ Ρ„ΠΎΠ½Π΄Π΅ Π² 4.5 ΠΌΠ»Π½ Π΄ΠΎΠ»Π»Π°Ρ€ΠΎΠ².

По ΠΏΡ€Π°Π²ΠΈΠ»Π°ΠΌ сорСвнований участники Π΄ΠΎΠ»ΠΆΠ½Ρ‹ Π±Ρ‹Π»ΠΈ ΠΏΡ€ΠΎΠ΄Π΅ΠΌΠΎΠ½ΡΡ‚Ρ€ΠΈΡ€ΠΎΠ²Π°Ρ‚ΡŒ Ρ€Π°Π±ΠΎΡ‡ΠΈΠ΅ эксплоиты, Π² ΠΊΠΎΡ‚ΠΎΡ€Ρ‹Ρ… ΠΈΡΠΏΠΎΠ»ΡŒΠ·ΡƒΡŽΡ‚ΡΡ Ρ€Π°Π½Π΅Π΅ нСизвСстныС уязвимости (0-day). Π’ ΠΊΠ°Ρ‚Π΅Π³ΠΎΡ€ΠΈΠΈ «виртуализация» эксплоиты Π΄ΠΎΠ»ΠΆΠ½Ρ‹ ΠΏΠΎΠ·Π²ΠΎΠ»ΡΡ‚ΡŒ Π²Ρ‹ΠΉΡ‚ΠΈ Π·Π° ΠΏΡ€Π΅Π΄Π΅Π»Ρ‹ ΠΈΠ·ΠΎΠ»ΠΈΡ€ΠΎΠ²Π°Π½Π½ΠΎΠ³ΠΎ ΠΊΠΎΠ½Ρ‚Π΅ΠΉΠ½Π΅Ρ€Π° ΠΈΠ»ΠΈ Π²ΠΈΡ€Ρ‚ΡƒΠ°Π»ΡŒΠ½ΠΎΠΉ ΠΌΠ°ΡˆΠΈΠ½Ρ‹, Π° Π² ΠΎΡΡ‚Π°Π»ΡŒΠ½Ρ‹Ρ… катСгориях привСсти ΠΊ ΡƒΠ΄Π°Π»Ρ‘Π½Π½ΠΎΠΌΡƒ Π²Ρ‹ΠΏΠΎΠ»Π½Π΅Π½ΠΈΡŽ своСго ΠΊΠΎΠ΄Π°. Настройки Π²Π·Π»Π°ΠΌΡ‹Π²Π°Π΅ΠΌΡ‹Ρ… ΠΏΡ€ΠΈΠ»ΠΎΠΆΠ΅Π½ΠΈΠΉ Π±Ρ‹Π»ΠΈ Ρ€Π°Π·ΠΌΠ΅Ρ‰Π΅Π½Ρ‹ Π½Π° GitHub.

ΠŸΡ€ΠΎΠ΄Π΅ΠΌΠΎΠ½ΡΡ‚Ρ€ΠΈΡ€ΠΎΠ²Π°Π½Π½Ρ‹Π΅ Π°Ρ‚Π°ΠΊΠΈ:

  • ΠŸΡΡ‚ΡŒ Π°Ρ‚Π°ΠΊ Π½Π° Π‘Π£Π‘Π” Redis, ΠΊΠΎΡ‚ΠΎΡ€Ρ‹Π΅ ΠΏΡ€ΠΈΠ²Π΅Π»ΠΈ ΠΊ ΡƒΠ΄Π°Π»Ρ‘Π½Π½ΠΎΠΌΡƒ Π²Ρ‹ΠΏΠΎΠ»Π½Π΅Π½ΠΈΡŽ ΠΊΠΎΠ΄Π° ΠΏΡ€ΠΈ Π°ΡƒΡ‚Π΅Π½Ρ‚ΠΈΡ„ΠΈΡ†ΠΈΡ€ΠΎΠ²Π°Π½Π½ΠΎΠΌ доступС (ΠΏΡΡ‚ΡŒ ΠΏΡ€Π΅ΠΌΠΈΠΉ Π² $30 000).
  • Π’Ρ€ΠΈ Π°Ρ‚Π°ΠΊΠΈ Π½Π° Π‘Π£Π‘Π” PostgreSQL, ΠΊΠΎΡ‚ΠΎΡ€Ρ‹Π΅ ΠΏΡ€ΠΈΠ²Π΅Π»ΠΈ ΠΊ ΡƒΠ΄Π°Π»Ρ‘Π½Π½ΠΎΠΌΡƒ Π²Ρ‹ΠΏΠΎΠ»Π½Π΅Π½ΠΈΡŽ ΠΊΠΎΠ΄Π° ΠΏΡ€ΠΈ Π°ΡƒΡ‚Π΅Π½Ρ‚ΠΈΡ„ΠΈΡ†ΠΈΡ€ΠΎΠ²Π°Π½Π½ΠΎΠΌ доступС (Ρ‚Ρ€ΠΈ ΠΏΡ€Π΅ΠΌΠΈΠΈ $30 000).
  • Атака Π½Π° Π‘Π£Π‘Π” MariaDB, которая ΠΏΡ€ΠΈΠ²Π΅Π»Π° ΠΊ ΡƒΠ΄Π°Π»Ρ‘Π½Π½ΠΎΠΌΡƒ Π²Ρ‹ΠΏΠΎΠ»Π½Π΅Π½ΠΈΡŽ ΠΊΠΎΠ΄Π° ΠΏΡ€ΠΈ Π°ΡƒΡ‚Π΅Π½Ρ‚ΠΈΡ„ΠΈΡ†ΠΈΡ€ΠΎΠ²Π°Π½Π½ΠΎΠΌ доступС (Ρ‚Ρ€ΠΈ ΠΏΡ€Π΅ΠΌΠΈΠΈ $30 000).
  • Π£Π΄Π°Π»Ρ‘Π½Π½ΠΎΠ΅ Π²Ρ‹ΠΏΠΎΠ»Π½Π΅Π½ΠΈΠ΅ ΠΊΠΎΠ΄Π° Π² ΠΏΠ»Π°Ρ‚Ρ„ΠΎΡ€ΠΌΠ΅ Π²ΠΈΠ·ΡƒΠ°Π»ΠΈΠ·Π°Ρ†ΠΈΠΈ Π΄Π°Π½Π½Ρ‹Ρ… Grafana ΠΏΡ€ΠΈ Π°ΡƒΡ‚Π΅Π½Ρ‚ΠΈΡ„ΠΈΡ†ΠΈΡ€ΠΎΠ²Π°Π½Π½ΠΎΠΌ доступС ΠΊ интСрфСйсу ($10 000).
  • Атака Π½Π° ядро Linux, позволившая Π²Ρ‹ΠΉΡ‚ΠΈ ΠΈΠ· ΠΈΠ·ΠΎΠ»ΠΈΡ€ΠΎΠ²Π°Π½Π½ΠΎΠ³ΠΎ ΠΊΠΎΠ½Ρ‚Π΅ΠΉΠ½Π΅Ρ€Π° Π² Ubuntu ($40 000).
  • Π”Π²Π΅ ΠΏΠΎΠΏΡ‹Ρ‚ΠΊΠΈ Π°Ρ‚Π°ΠΊΠΈ Π½Π° vLLM ΠΈ Ollama оказались Π½Π΅ΡƒΡΠΏΠ΅ΡˆΠ½Ρ‹ΠΌΠΈ, Ρ‚Π°ΠΊ ΠΊΠ°ΠΊ участникам Π½Π΅ ΡƒΠ΄Π°Π»ΠΎΡΡŒ ΡƒΠ»ΠΎΠΆΠΈΡ‚ΡŒΡΡ Π² ΠΎΡ‚Π²Π΅Π΄Ρ‘Π½Π½ΠΎΠ΅ врСмя.

ΠŸΠΎΠ±Π΅Π΄ΠΈΡ‚Π΅Π»Π΅ΠΌ объявлСна ΠΊΠΎΠΌΠ°Π½Π΄Π° Team Xint Code ΡΠΎΠ²Π΅Ρ€ΡˆΠΈΠ²ΡˆΠ°Ρ ΡƒΡΠΏΠ΅ΡˆΠ½Ρ‹Π΅ Π°Ρ‚Π°ΠΊΠΈ Π½Π° Redis, PostgreSQL ΠΈ MariaDB, ΠΈ Π·Π°Ρ€Π°Π±ΠΎΡ‚Π°Π²ΡˆΠ°Ρ 90 тысяч Π΄ΠΎΠ»Π»Π°Ρ€ΠΎΠ². ΠŸΡ€ΠΈΠΌΠ΅Ρ‡Π°Ρ‚Π΅Π»ΡŒΠ½ΠΎ, Ρ‡Ρ‚ΠΎ продСмонстрированныС ΠΊΠΎΠΌΠ°Π½Π΄ΠΎΠΉ Team Xint Code уязвимости Π±Ρ‹Π»ΠΈ выявлСны ΠΏΡ€ΠΈ ΠΏΠΎΠΌΠΎΡ‰ΠΈ AI-Π°Π½Π°Π»ΠΈΠ·Π°Ρ‚ΠΎΡ€Π° Xint Code.

НСвострСбованной ΠΎΡΡ‚Π°Π»Π°ΡΡŒ Π½Π°ΠΈΠ±ΠΎΠ»Π΅Π΅ крупная прСмия Π² 300 тысяч Π΄ΠΎΠ»Π»Π°Ρ€ΠΎΠ², назначСнная Π·Π° Π²Π·Π»ΠΎΠΌ nginx, Π° Ρ‚Π°ΠΊΠΆΠ΅ ΠΏΡ€Π΅ΠΌΠΈΠΈ Ρ€Π°Π·ΠΌΠ΅Ρ€ΠΎΠΌ 100 тысяч Π΄ΠΎΠ»Π»Π°Ρ€ΠΎΠ², ΠΏΡ€Π΅Π΄Π»ΠΎΠΆΠ΅Π½Π½Ρ‹Π΅ Π·Π° Π²Π·Π»ΠΎΠΌ Apache Tomcat, Redis, PostgreSQL ΠΈ MariaDB ΠΏΡ€ΠΈ Π½Π΅Π°ΡƒΡ‚Π΅Π½Ρ‚ΠΈΡ„ΠΈΡ†ΠΈΡ€ΠΎΠ²Π°Π½Π½ΠΎΠΌ доступС. Заявки Ρ‚Π°ΠΊΠΆΠ΅ Π½Π΅ поступили Π½Π° Π²Π·Π»ΠΎΠΌ Docker, Containerd, Envoy, Caddy, NVIDIA Container Toolkit, Kubernetes API Server, Kubelet Server, Prometheus, Fluent Bit, Apache Airflow, Jenkins ΠΈ GitLab CE.

ΠŸΠΎΠ΄Ρ€ΠΎΠ±Π½ΠΎΡΡ‚ΠΈ ΠΎ Ρ…Π°Ρ€Π°ΠΊΡ‚Π΅Ρ€Π΅ уязвимостСй ΠΏΠΎΠΊΠ° Π½Π΅ ΡΠΎΠΎΠ±Ρ‰Π°ΡŽΡ‚ΡΡ. Π’ соотвСтствии с условиями конкурса Π΄Π΅Ρ‚Π°Π»ΡŒΠ½Π°Ρ информация ΠΎ всСх продСмонстрированных уязвимостях ΠΏΠ΅Ρ€Π΅Π΄Π°Π½Π° Ρ€Π°Π·Ρ€Π°Π±ΠΎΡ‚Ρ‡ΠΈΠΊΠ°ΠΌ ΠΏΡ€ΠΎΠ±Π»Π΅ΠΌΠ½Ρ‹Ρ… ΠΏΡ€ΠΎΠ΅ΠΊΡ‚ΠΎΠ² ΠΈ Π±ΡƒΠ΄Π΅Ρ‚ ΠΎΠΏΡƒΠ±Π»ΠΈΠΊΠΎΠ²Π°Π½Π° послС выпуска производитСлями ΠΎΠ±Π½ΠΎΠ²Π»Π΅Π½ΠΈΠΉ с устранСниСм уязвимостСй.

Π˜ΡΡ‚ΠΎΡ‡Π½ΠΈΠΊ: opennet.ru

author avatar
ProHoster ΠšΠΎΠ½ΡΡƒΠ»ΡŒΡ‚Π°Π½Ρ‚, ВСхничСский спСциалист
A technical specialist at ProHoster with over six years of experience in server administration, VPN solutions, and network security. I manage infrastructure setup and support, monitor service stability, and implement solutions to protect client data. I also contribute to performance optimization and compliance with modern security and privacy requirements.

Π”ΠΎΠ±Π°Π²ΠΈΡ‚ΡŒ ΠΊΠΎΠΌΠΌΠ΅Π½Ρ‚Π°Ρ€ΠΈΠΉ