На сорСвновании Pwn2Own Π² Π‘Π΅Ρ€Π»ΠΈΠ½Π΅ продСмонстрированы Π²Π·Π»ΠΎΠΌΡ‹ RHEL, Firefox, Redis ΠΈ VirtualBox

ΠŸΠΎΠ΄Π²Π΅Π΄Π΅Π½Ρ‹ ΠΈΡ‚ΠΎΠ³ΠΈ Ρ‚Ρ€Ρ‘Ρ… Π΄Π½Π΅ΠΉ сорСвнований Pwn2Own Berlin 2025, Π½Π° ΠΊΠΎΡ‚ΠΎΡ€Ρ‹Ρ… Π±Ρ‹Π»ΠΈ продСмонстрированы 26 ΡƒΡΠΏΠ΅ΡˆΠ½Ρ‹Ρ… Π°Ρ‚Π°ΠΊ с использованиСм 28 Ρ€Π°Π½Π΅Π΅ нСизвСстных уязвимостСй (0-day) Π² ΠΎΠΏΠ΅Ρ€Π°Ρ†ΠΈΠΎΠ½Π½Ρ‹Ρ… систСмах, Π±Ρ€Π°ΡƒΠ·Π΅Ρ€Π°Ρ…, AI-систСмах ΠΈ ΠΏΠ»Π°Ρ‚Ρ„ΠΎΡ€ΠΌΠ°Ρ… Π²ΠΈΡ€Ρ‚ΡƒΠ°Π»ΠΈΠ·Π°Ρ†ΠΈΠΈ. ΠŸΡ€ΠΈ ΠΏΡ€ΠΎΠ²Π΅Π΄Π΅Π½ΠΈΠΈ Π°Ρ‚Π°ΠΊ использовались самыС свСТиС ΠΏΡ€ΠΎΠ³Ρ€Π°ΠΌΠΌΡ‹ ΠΈ ΠΎΠΏΠ΅Ρ€Π°Ρ†ΠΈΠΎΠ½Π½Ρ‹Π΅ систСмы со всСми доступными обновлСниями ΠΈ Π² ΠΊΠΎΠ½Ρ„ΠΈΠ³ΡƒΡ€Π°Ρ†ΠΈΠΈ ΠΏΠΎ ΡƒΠΌΠΎΠ»Ρ‡Π°Π½ΠΈΡŽ.

Π‘ΡƒΠΌΠΌΠ°Ρ€Π½Ρ‹ΠΉ Ρ€Π°Π·ΠΌΠ΅Ρ€ Π²Ρ‹ΠΏΠ»Π°Ρ‡Π΅Π½Π½Ρ‹Ρ… Π²ΠΎΠ·Π½Π°Π³Ρ€Π°ΠΆΠ΄Π΅Π½ΠΈΠΉ составил Π±ΠΎΠ»Π΅Π΅ ΠΌΠΈΠ»Π»ΠΈΠΎΠ½Π° Π΄ΠΎΠ»Π»Π°Ρ€ΠΎΠ² БША ($1,078,750). НаиболСС ΡƒΡΠΏΠ΅ΡˆΠ½Π°Ρ ΠΊΠΎΠΌΠ°Π½Π΄Π° TAR Labs SG сумСла Π·Π°Ρ€Π°Π±ΠΎΡ‚Π°Ρ‚ΡŒ Π½Π° сорСвнованиях 320 тысяч Π΄ΠΎΠ»Π»Π°Ρ€ΠΎΠ² БША. ΠžΠ±Π»Π°Π΄Π°Ρ‚Π΅Π»ΠΈ Π²Ρ‚ΠΎΡ€ΠΎΠ³ΠΎ мСста (Viettel Cyber Security) ΠΏΠΎΠ»ΡƒΡ‡ΠΈΠ»ΠΈ 155 тысяч Π΄ΠΎΠ»Π»Π°Ρ€ΠΎΠ², Π° Ρ‚Ρ€Π΅Ρ‚ΡŒΠ΅Π³ΠΎ (Reverse_Tactics) β€” 112 тысяч Π΄ΠΎΠ»Π»Π°Ρ€ΠΎΠ².

 На сорСвновании Pwn2Own Π² Π‘Π΅Ρ€Π»ΠΈΠ½Π΅ продСмонстрированы Π²Π·Π»ΠΎΠΌΡ‹ RHEL, Firefox, Redis ΠΈ VirtualBox

ΠžΡΡƒΡ‰Π΅ΡΡ‚Π²Π»Ρ‘Π½Π½Ρ‹Π΅ Π°Ρ‚Π°ΠΊΠΈ:

  • Red Hat Enterprise Linux: 3 ΡƒΡΠΏΠ΅ΡˆΠ½Ρ‹Π΅ Π°Ρ‚Π°ΠΊΠΈ, позволившиС ΠΏΠΎΠ΄Π½ΡΡ‚ΡŒ свои ΠΏΡ€ΠΈΠ²ΠΈΠ»Π΅Π³ΠΈΠΈ Π΄ΠΎ ΠΏΠΎΠ»ΡŒΠ·ΠΎΠ²Π°Ρ‚Π΅Π»Ρ root. Уязвимости Π²Ρ‹Π·Π²Π°Π½Ρ‹ цСлочислСнным ΠΏΠ΅Ρ€Π΅ΠΏΠΎΠ»Π½Π΅Π½ΠΈΠ΅ΠΌ, ΠΎΠ±Ρ€Π°Ρ‰Π΅Π½ΠΈΠ΅ΠΌ ΠΊ памяти послС освобоТдСния ΠΈ ΡƒΡ‚Π΅Ρ‡ΠΊΠΎΠΉ ΠΈΠ½Ρ„ΠΎΡ€ΠΌΠ°Ρ†ΠΈΠΈ. Участникам Π²Ρ‹ΠΏΠ»Π°Ρ‡Π΅Π½ΠΎ $20,000, $15,000 ΠΈ $10,000.
  • Mozilla Firefox: 2 ΡƒΡΠΏΠ΅ΡˆΠ½Ρ‹Π΅ Π°Ρ‚Π°ΠΊΠΈ, позволившиС Π²Ρ‹ΠΏΠΎΠ»Π½ΠΈΡ‚ΡŒ ΠΊΠΎΠ΄ Π² систСмС ΠΏΡ€ΠΈ ΠΎΠ±Ρ€Π°Π±ΠΎΡ‚ΠΊΠ΅ Π² Π±Ρ€Π°ΡƒΠ·Π΅Ρ€Π΅ ΡΠΏΠ΅Ρ†ΠΈΠ°Π»ΡŒΠ½ΠΎ ΠΎΡ„ΠΎΡ€ΠΌΠ»Π΅Π½Π½ΠΎΠΉ страницы. Уязвимости Π²Ρ‹Π·Π²Π°Π½Ρ‹ ΠΏΠ΅Ρ€Π΅ΠΏΠΎΠ»Π½Π΅Π½ΠΈΠ΅ΠΌ Π±ΡƒΡ„Π΅Ρ€Π° ΠΈ цСлочислСнным ΠΏΠ΅Ρ€Π΅ΠΏΠΎΠ»Π½Π΅Π½ΠΈΠ΅ΠΌ. Участникам Π²Ρ‹ΠΏΠ»Π°Ρ‡Π΅Π½Ρ‹ Π΄Π²Π΅ ΠΏΡ€Π΅ΠΌΠΈΠΈ ΠΏΠΎ $50,000.
  • Π‘Π£Π‘Π” Redis: Одна ΡƒΡΠΏΠ΅ΡˆΠ½Π°Ρ Π°Ρ‚Π°ΠΊΠ°, позволившая Π²Ρ‹ΠΏΠΎΠ»Π½ΠΈΡ‚ΡŒ ΠΊΠΎΠ΄ Π² систСмС ΠΏΡ€ΠΈ ΠΎΠ±Ρ€Π°Π±ΠΎΡ‚ΠΊΠ΅ ΡΠΏΠ΅Ρ†ΠΈΠ°Π»ΡŒΠ½ΠΎ ΠΎΡ„ΠΎΡ€ΠΌΠ»Π΅Π½Π½ΠΎΠ³ΠΎ запроса. Π£ΡΠ·Π²ΠΈΠΌΠΎΡΡ‚ΡŒ Π²Ρ‹Π·Π²Π°Π½Π° ΠΎΠ±Ρ€Π°Ρ‰Π΅Π½ΠΈΠ΅ΠΌ ΠΊ памяти послС освобоТдСния. Участникам Π²Ρ‹ΠΏΠ»Π°Ρ‡Π΅Π½ΠΎ $40,000.
  • VirtualBox: 3 ΡƒΡΠΏΠ΅ΡˆΠ½Ρ‹Π΅ Π°Ρ‚Π°ΠΊΠΈ, позволившиС Π²Ρ‹ΠΏΠΎΠ»Π½ΠΈΡ‚ΡŒ ΠΊΠΎΠ΄ Π½Π° сторонС хост-окруТСния. Уязвимости Π²Ρ‹Π·Π²Π°Π½Ρ‹ ΠΎΠ±Ρ€Π°Ρ‰Π΅Π½ΠΈΠ΅ΠΌ ΠΊ памяти послС освобоТдСния, ΠΏΠ΅Ρ€Π΅ΠΏΠΎΠ»Π½Π΅Π½ΠΈΠ΅ΠΌ Π±ΡƒΡ„Π΅Ρ€Π° ΠΈ Π½Π΅ΠΊΠΎΡ€Ρ€Π΅ΠΊΡ‚Π½ΠΎΠΉ ΠΏΡ€ΠΎΠ²Π΅Ρ€ΠΊΠΎΠΉ индСкса массива. Участникам Π²Ρ‹ΠΏΠ»Π°Ρ‡Π΅Π½ΠΎ $60,000, $40,000 ΠΈ $70,000.
  • Docker Desktop: Одна ΡƒΡΠΏΠ΅ΡˆΠ½Π°Ρ Π°Ρ‚Π°ΠΊΠ°, позволившая Π²Ρ‹ΠΏΠΎΠ»Π½ΠΈΡ‚ΡŒ ΠΊΠΎΠ΄ Π½Π° сторонС хост-окруТСния. ΠŸΡ€ΠΎΠ±Π»Π΅ΠΌΠ° Π²Ρ‹Π·Π²Π°Π½Π° цСлочислСнным ΠΏΠ΅Ρ€Π΅ΠΏΠΎΠ»Π½Π΅Π½ΠΈΠ΅ΠΌ. Участникам Π²Ρ‹ΠΏΠ»Π°Ρ‡Π΅Π½ΠΎ $40,000.
  • VMware ESXi: 2 ΡƒΡΠΏΠ΅ΡˆΠ½Ρ‹Π΅ Π°Ρ‚Π°ΠΊΠΈ, позволившиС Π²Ρ‹ΠΏΠΎΠ»Π½ΠΈΡ‚ΡŒ ΠΊΠΎΠ΄ Π½Π° сторонС хост-окруТСния. ΠŸΡ€ΠΎΠ±Π»Π΅ΠΌΡ‹ Π²Ρ‹Π·Π²Π°Π½Ρ‹ цСлочислСнным ΠΏΠ΅Ρ€Π΅ΠΏΠΎΠ»Π½Π΅Π½ΠΈΠ΅ΠΌ ΠΈ использованиСм Π½Π΅ΠΈΠ½ΠΈΡ†ΠΈΠ°Π»ΠΈΠ·ΠΈΡ€ΠΎΠ²Π°Π½Π½Ρ‹Ρ… ΠΏΠ΅Ρ€Π΅ΠΌΠ΅Π½Π½Ρ‹Ρ…. Участникам Π²Ρ‹ΠΏΠ»Π°Ρ‡Π΅Π½ΠΎ β€” $150,000 ΠΈ $112,500.
  • VMware Workstation: Одна ΡƒΡΠΏΠ΅ΡˆΠ½Π°Ρ Π°Ρ‚Π°ΠΊΠ°, позволившая Π²Ρ‹ΠΏΠΎΠ»Π½ΠΈΡ‚ΡŒ ΠΊΠΎΠ΄ Π½Π° сторонС хост-окруТСния. ΠŸΡ€ΠΎΠ±Π»Π΅ΠΌΠ° Π²Ρ‹Π·Π²Π°Π½Π° ΠΏΠ΅Ρ€Π΅ΠΏΠΎΠ»Π½Π΅Π½ΠΈΠ΅ΠΌ Π±ΡƒΡ„Π΅Ρ€Π°. Участникам Π²Ρ‹ΠΏΠ»Π°Ρ‡Π΅Π½ΠΎ β€” $80,000.
  • NVIDIA Container Toolkit: Одна ΡƒΡΠΏΠ΅ΡˆΠ½Π°Ρ Π°Ρ‚Π°ΠΊΠ°, позволившая Π²Ρ‹ΠΏΠΎΠ»Π½ΠΈΡ‚ΡŒ ΠΊΠΎΠ΄ Π½Π° сторонС хост-окруТСния. ΠŸΡ€ΠΎΠ±Π»Π΅ΠΌΠ° Π²Ρ‹Π·Π²Π°Π½Π° внСшнСй ΠΈΠ½ΠΈΡ†ΠΈΠ°Π»ΠΈΠ·Π°Ρ†ΠΈΠ΅ΠΉ слуТСбных ΠΏΠ΅Ρ€Π΅ΠΌΠ΅Π½Π½Ρ‹Ρ…. Участникам Π²Ρ‹ΠΏΠ»Π°Ρ‡Π΅Π½ΠΎ β€” $30,000.
  • NVIDIA Triton Inference Server (ΠΎΡ‚Ρ€Ρ‹Ρ‚ΠΎΠ΅ ПО для запуска AI-ΠΌΠΎΠ΄Π΅Π»Π΅ΠΉ): 5 ΡƒΡΠΏΠ΅ΡˆΠ½Ρ‹Ρ… Π°Ρ‚Π°ΠΊ, ΠΏΠΎΠ·Π²ΠΎΠ»ΠΈΠ²ΡˆΠΈΡ… ΠΏΠΎΠ»ΡƒΡ‡ΠΈΡ‚ΡŒ root-доступ ΠΊ сСрвСру. Участникам Π²Ρ‹ΠΏΠ»Π°Ρ‡Π΅Π½ΠΎ Ρ‡Π΅Ρ‚Ρ‹Ρ€Π΅ ΠΏΡ€Π΅ΠΌΠΈΠΈ ΠΏΠΎ $15,000 ΠΈ ΠΎΠ΄Π½Π° прСмия $30,000.
  • Windows 11: 5 ΡƒΡΠΏΠ΅ΡˆΠ½Ρ‹Ρ… Π°Ρ‚Π°ΠΊ, ΠΏΠΎΠ·Π²ΠΎΠ»ΠΈΠ²ΡˆΠΈΡ… Π²Ρ‹ΠΏΠΎΠ»Π½ΠΈΡ‚ΡŒ ΠΊΠΎΠ΄ с ΠΏΡ€Π°Π²Π°ΠΌΠΈ SYSTEM. Уязвимости Π²Ρ‹Π·Π²Π°Π½Ρ‹ ΠΎΠ±Ρ€Π°Ρ‰Π΅Π½ΠΈΠ΅ΠΌ ΠΊ памяти послС освобоТдСния, цСлочислСнным ΠΏΠ΅Ρ€Π΅ΠΏΠΎΠ»Π½Π΅Π½ΠΈΠ΅ΠΌ, ΠΏΠ΅Ρ€Π΅ΠΏΠΎΠ»Π½Π΅Π½ΠΈΠ΅ΠΌ Π±ΡƒΡ„Π΅Ρ€Π°, Π½Π΅ΠΏΡ€Π°Π²ΠΈΠ»ΡŒΠ½ΠΎΠΉ ΠΎΠ±Ρ€Π°Π±ΠΎΡ‚ΠΊΠΎΠΉ Ρ‚ΠΈΠΏΠΎΠ² (Type Confusion) ΠΈ состояниСм Π³ΠΎΠ½ΠΊΠΈ. Участникам Π²Ρ‹ΠΏΠ»Π°Ρ‡Π΅Π½ΠΎ ΠΏΠΎ Π΄Π²Π΅ ΠΏΡ€Π΅ΠΌΠΈΠΈ Π² $30,000 ΠΈ $15,000, Π° Ρ‚Π°ΠΊΠΆΠ΅ ΠΎΠ΄Π½Π° прСмия Π² $11,250.
  • Microsoft SharePoint. Одна ΡƒΡΠΏΠ΅ΡˆΠ½Π°Ρ Π°Ρ‚Π°ΠΊΠ°. ΠŸΡ€ΠΎΠ±Π»Π΅ΠΌΡ‹ Π²ΠΎΠ·Π½ΠΈΠΊΠ»ΠΈ ΠΈΠ·-Π·Π° ΠΎΠ±Ρ…ΠΎΠ΄Π° Π°ΡƒΡ‚Π΅Π½Ρ‚ΠΈΡ„ΠΈΠΊΠ°Ρ†ΠΈΠΈ ΠΈ нСбСзопасной дСсСриализации Π΄Π°Π½Π½Ρ‹Ρ…. Участникам Π²Ρ‹ΠΏΠ»Π°Ρ‡Π΅Π½ΠΎ $100,000.
  • ΠŸΠ»Π°Ρ‚Ρ„ΠΎΡ€ΠΌΠ° Chroma AI: Участникам Π²Ρ‹ΠΏΠ»Π°Ρ‡Π΅Π½ΠΎ $20,000.

Π§Π΅Ρ‚Ρ‹Ρ€Π΅ ΠΏΠΎΠΏΡ‹Ρ‚ΠΊΠΈ Π²Π·Π»ΠΎΠΌΠΎΠ² NVIDIA Triton Inference, SharePoint ΠΈ VirtualBox Π·Π°Π²Π΅Ρ€ΡˆΠΈΠ»ΠΈΡΡŒ Π½Π΅ΡƒΠ΄Π°Ρ‡Π΅ΠΉ.

ΠŸΠΎΠ΄Ρ€ΠΎΠ±Π½ΠΎΡΡ‚ΠΈ ΠΎ Ρ…Π°Ρ€Π°ΠΊΡ‚Π΅Ρ€Π΅ уязвимостСй ΠΏΠΎΠΊΠ° Π½Π΅ ΡΠΎΠΎΠ±Ρ‰Π°ΡŽΡ‚ΡΡ. Π’ соотвСтствии с условиями конкурса Π΄Π΅Ρ‚Π°Π»ΡŒΠ½Π°Ρ информация ΠΎ всСх продСмонстрированных 0-day уязвимостях Π±ΡƒΠ΄Π΅Ρ‚ ΠΎΠΏΡƒΠ±Π»ΠΈΠΊΠΎΠ²Π°Π½Π° Ρ‚ΠΎΠ»ΡŒΠΊΠΎ Ρ‡Π΅Ρ€Π΅Π· 90 Π΄Π½Π΅ΠΉ, ΠΊΠΎΡ‚ΠΎΡ€Ρ‹Π΅ Π΄Π°ΡŽΡ‚ΡΡ Π½Π° ΠΏΠΎΠ΄Π³ΠΎΡ‚ΠΎΠ²ΠΊΡƒ производитСлями ΠΎΠ±Π½ΠΎΠ²Π»Π΅Π½ΠΈΠΉ с устранСниСм уязвимостСй.

Компания Mozilla Π² Ρ‚Π΅Ρ‡Π΅Π½ΠΈΠ΅ Π½Π΅ΡΠΊΠΎΠ»ΡŒΠΊΠΈΡ… часов устранила продСмонстрированныС Π½Π° сорСвнованиях ΠΏΡ€ΠΎΠ±Π»Π΅ΠΌΡ‹ Π² Firefox ΠΈ выпустила обновлСния 138.0.4, 128.10.1 ΠΈ 115.23.1 c исправлСниСм Π΄Π²ΡƒΡ… критичСских уязвимостСй (CVE-2025-4920, CVE-2025-4921), приводящих ΠΊ Π²Ρ‹Ρ…ΠΎΠ΄Ρƒ Π·Π° Π³Ρ€Π°Π½ΠΈΡ†Ρƒ Π±ΡƒΡ„Π΅Ρ€Π° ΠΏΡ€ΠΈ манипуляциях с JavaScript-ΠΎΠ±ΡŠΠ΅ΠΊΡ‚ΠΎΠΌ Promise (упомянуто искаТСниС Ρ€Π°Π·ΠΌΠ΅Ρ€Π° индСкса массива).

Π˜ΡΡ‚ΠΎΡ‡Π½ΠΈΠΊ: opennet.ru

Π”ΠΎΠ±Π°Π²ΠΈΡ‚ΡŒ ΠΊΠΎΠΌΠΌΠ΅Π½Ρ‚Π°Ρ€ΠΈΠΉ