На сорСвновании Pwn2Own Π² Π’ΠΎΡ€ΠΎΠ½Ρ‚ΠΎ продСмонстрированы эксплоиты для 63 Π½ΠΎΠ²Ρ‹Ρ… уязвимостСй

ΠŸΠΎΠ΄Π²Π΅Π΄Π΅Π½Ρ‹ ΠΈΡ‚ΠΎΠ³ΠΈ Ρ‡Π΅Ρ‚Ρ‹Ρ€Ρ‘Ρ… Π΄Π½Π΅ΠΉ сорСвнований Pwn2Own Toronto 2022, Π½Π° ΠΊΠΎΡ‚ΠΎΡ€Ρ‹Ρ… Π±Ρ‹Π»ΠΈ продСмонстрированы 63 Ρ€Π°Π½Π΅Π΅ нСизвСстныС уязвимости (0-day) Π² ΠΌΠΎΠ±ΠΈΠ»ΡŒΠ½Ρ‹Ρ… устройствах, ΠΏΡ€ΠΈΠ½Ρ‚Π΅Ρ€Π°Ρ…, ΡƒΠΌΠ½Ρ‹Ρ… ΠΊΠΎΠ»ΠΎΠ½ΠΊΠ°Ρ…, систСмах хранСния ΠΈ ΠΌΠ°Ρ€ΡˆΡ€ΡƒΡ‚ΠΈΠ·Π°Ρ‚ΠΎΡ€Π°Ρ…. ΠŸΡ€ΠΈ ΠΏΡ€ΠΎΠ²Π΅Π΄Π΅Π½ΠΈΠΈ Π°Ρ‚Π°ΠΊ использовались самыС свСТиС ΠΏΡ€ΠΎΡˆΠΈΠ²ΠΊΠΈ ΠΈ ΠΎΠΏΠ΅Ρ€Π°Ρ†ΠΈΠΎΠ½Π½Ρ‹Π΅ систСмы со всСми доступными обновлСниями ΠΈ Π² ΠΊΠΎΠ½Ρ„ΠΈΠ³ΡƒΡ€Π°Ρ†ΠΈΠΈ ΠΏΠΎ ΡƒΠΌΠΎΠ»Ρ‡Π°Π½ΠΈΡŽ. Π‘ΡƒΠΌΠΌΠ°Ρ€Π½Ρ‹ΠΉ Ρ€Π°Π·ΠΌΠ΅Ρ€ Π²Ρ‹ΠΏΠ»Π°Ρ‡Π΅Π½Π½Ρ‹Ρ… Π²ΠΎΠ·Π½Π°Π³Ρ€Π°ΠΆΠ΄Π΅Π½ΠΈΠΉ составил 934,750 Π΄ΠΎΠ»Π»Π°Ρ€ΠΎΠ² БША.

Π’ сорСвновании приняли участи 36 ΠΊΠΎΠΌΠ°Π½Π΄ ΠΈ исслСдоватСлСй бСзопасности. НаиболСС ΡƒΡΠΏΠ΅ΡˆΠ½Π°Ρ ΠΊΠΎΠΌΠ°Π½Π΄Π° DEVCORE сумСла Π·Π°Ρ€Π°Π±ΠΎΡ‚Π°Ρ‚ΡŒ Π½Π° сорСвнованиях 142 тысячи Π΄ΠΎΠ»Π»Π°Ρ€ΠΎΠ² БША. ΠžΠ±Π»Π°Π΄Π°Ρ‚Π΅Π»ΠΈ Π²Ρ‚ΠΎΡ€ΠΎΠ³ΠΎ мСста (Team Viettel) ΠΏΠΎΠ»ΡƒΡ‡ΠΈΠ»ΠΈ 82 тысячи Π΄ΠΎΠ»Π»Π°Ρ€ΠΎΠ², Π° Ρ‚Ρ€Π΅Ρ‚ΡŒΠ΅Π³ΠΎ (NCC group) — 78 тысяч Π΄ΠΎΠ»Π»Π°Ρ€ΠΎΠ².

На сорСвновании Pwn2Own Π² Π’ΠΎΡ€ΠΎΠ½Ρ‚ΠΎ продСмонстрированы эксплоиты для 63  Π½ΠΎΠ²Ρ‹Ρ… уязвимостСй

Π’ Ρ…ΠΎΠ΄Π΅ сорСвнований продСмонстрированы Π°Ρ‚Π°ΠΊΠΈ, ΠΏΡ€ΠΈΠ²Π΅Π΄ΡˆΠΈΠ΅ ΠΊ ΡƒΠ΄Π°Π»Ρ‘Π½Π½ΠΎΠΌΡƒ Π²Ρ‹ΠΏΠΎΠ»Π½Π΅Π½ΠΈΡŽ ΠΊΠΎΠ΄Π° Π½Π° устройствах:

  • ΠŸΡ€ΠΈΠ½Ρ‚Π΅Ρ€ Canon imageCLASS MF743Cdw (11 ΡƒΡΠΏΠ΅ΡˆΠ½Ρ‹Ρ… Π°Ρ‚Π°ΠΊ, ΠΏΡ€Π΅ΠΌΠΈΠΈ ΠΏΠΎ $5000 ΠΈ $10000).
  • ΠŸΡ€ΠΈΠ½Ρ‚Π΅Ρ€ Lexmark MC3224i (8 Π°Ρ‚Π°ΠΊ, ΠΏΡ€Π΅ΠΌΠΈΠΈ ΠΏΠΎ $7500, $10000 ΠΈ $5000).
  • ΠŸΡ€ΠΈΠ½Ρ‚Π΅Ρ€ HP Color LaserJet Pro M479fdw (5 Π°Ρ‚Π°ΠΊ, ΠΏΡ€Π΅ΠΌΠΈΠΈ $5000, $10000 ΠΈ $20000).
  • Умная ΠΊΠΎΠ»ΠΎΠ½ΠΊΠ° Sonos One Speaker (3 Π°Ρ‚Π°ΠΊΠΈ, ΠΏΡ€Π΅ΠΌΠΈΠΈ $22500 ΠΈ $60000).
  • Π‘Π΅Ρ‚Π΅Π²ΠΎΠ΅ Ρ…Ρ€Π°Π½ΠΈΠ»ΠΈΡ‰Π΅ Synology DiskStation DS920+ (Π΄Π²Π΅ Π°Ρ‚Π°ΠΊΠΈ, ΠΏΡ€Π΅ΠΌΠΈΠΈ $40000 ΠΈ $20000).
  • Π‘Π΅Ρ‚Π΅Π²ΠΎΠ΅ Ρ…Ρ€Π°Π½ΠΈΠ»ΠΈΡ‰Π΅ WD My Cloud Pro PR4100 (3 ΠΏΡ€Π΅ΠΌΠΈΠΈ $20000 ΠΈ ΠΎΠ΄Π½Π° прСмия $40000).
    На сорСвновании Pwn2Own Π² Π’ΠΎΡ€ΠΎΠ½Ρ‚ΠΎ продСмонстрированы эксплоиты для 63  Π½ΠΎΠ²Ρ‹Ρ… уязвимостСй
  • ΠœΠ°Ρ€ΡˆΡ€ΡƒΡ‚ΠΈΠ·Π°Ρ‚ΠΎΡ€ Synology RT6600ax (5 Π°Ρ‚Π°ΠΊ Ρ‡Π΅Ρ€Π΅Π· WAN с прСмиями $20000 ΠΈ Π΄Π²Π΅ ΠΏΡ€Π΅ΠΌΠΈΠΈ $5000 ΠΈ $1250 Π·Π° Π°Ρ‚Π°ΠΊΡƒ Ρ‡Π΅Ρ€Π΅Π· LAN).
  • ΠœΠ°Ρ€ΡˆΡ€ΡƒΡ‚ΠΈΠ·Π°Ρ‚ΠΎΡ€ Cisco Integrated Service Router C921-4P ($37500).
  • ΠœΠ°Ρ€ΡˆΡ€ΡƒΡ‚ΠΈΠ·Π°Ρ‚ΠΎΡ€ Mikrotik RouterBoard RB2011UiAS-IN (прСмия $100,000 Π·Π° многоэтапный Π²Π·Π»ΠΎΠΌ — Π²Π½Π°Ρ‡Π°Π»Π΅ Π±Ρ‹Π» Π°Ρ‚Π°ΠΊΠΎΠ²Π°Π½ ΠΌΠ°Ρ€ΡˆΡ€ΡƒΡ‚ΠΈΠ·Π°Ρ‚ΠΎΡ€ Mikrotik, Π° ΠΏΠΎΡ‚ΠΎΠΌ послС получСния доступа ΠΊ LAN — ΠΏΡ€ΠΈΠ½Ρ‚Π΅Ρ€ Canon).
  • ΠœΠ°Ρ€ΡˆΡ€ΡƒΡ‚ΠΈΠ·Π°Ρ‚ΠΎΡ€ NETGEAR RAX30 AX2400 (7 Π°Ρ‚Π°ΠΊ, ΠΏΡ€Π΅ΠΌΠΈΠΈ $1250, $2500, $5000, $7500, $8500 ΠΈ $10000).
  • ΠœΠ°Ρ€ΡˆΡ€ΡƒΡ‚ΠΈΠ·Π°Ρ‚ΠΎΡ€ TP-Link AX1800/Archer AX21 (Π°Ρ‚Π°ΠΊΠ° Ρ‡Π΅Ρ€Π΅Π· WAN, прСмия $20000, ΠΈ Π°Ρ‚Π°ΠΊΠ° Ρ‡Π΅Ρ€Π΅Π· LAN, прСмия $5000).
  • ΠœΠ°Ρ€ΡˆΡ€ΡƒΡ‚ΠΈΠ·Π°Ρ‚ΠΎΡ€ Ubiquiti EdgeRouter X SFP ($50000).
  • CΠΌΠ°Ρ€Ρ‚Ρ„ΠΎΠ½ Samsung Galaxy S22 (4 Π°Ρ‚Π°ΠΊΠΈ, Ρ‚Ρ€ΠΈ ΠΏΡ€Π΅ΠΌΠΈΠΈ $25000 ΠΈ ΠΎΠ΄Π½Π° прСмия $50000).

ΠšΡ€ΠΎΠΌΠ΅ Π²Ρ‹ΡˆΠ΅ΠΎΡ‚ΠΌΠ΅Ρ‡Π΅Π½Π½Ρ‹Ρ… ΡƒΡΠΏΠ΅ΡˆΠ½Ρ‹Ρ… Π°Ρ‚Π°ΠΊ, 11 ΠΏΠΎΠΏΡ‹Ρ‚ΠΎΠΊ эксплуатации уязвимостСй Π·Π°Π²Π΅Ρ€ΡˆΠΈΠ»ΠΈΡΡŒ Π½Π΅ΡƒΠ΄Π°Ρ‡Π΅ΠΉ. На сорСвнованиях Ρ‚Π°ΠΊΠΆΠ΅ Π±Ρ‹Π»ΠΎ ΠΏΡ€Π΅Π΄Π»ΠΎΠΆΠ΅Π½ΠΎ Π²Π·Π»ΠΎΠΌΠ°Ρ‚ΡŒ Apple iPhone 13 ΠΈ Google Pixel 6, Π½ΠΎ заявок Π½Π° ΠΏΡ€ΠΎΠ²Π΅Π΄Π΅Π½ΠΈΠ΅ Π°Ρ‚Π°ΠΊ Π½Π΅ поступило, хотя ΠΌΠ°ΠΊΡΠΈΠΌΠ°Π»ΡŒΠ½Ρ‹ΠΉ Ρ€Π°Π·ΠΌΠ΅Ρ€ вознаграТдСния Π·Π° ΠΏΠΎΠ΄Π³ΠΎΡ‚ΠΎΠ²ΠΊΡƒ эксплоита, ΠΏΠΎΠ·Π²ΠΎΠ»ΡΡŽΡ‰Π΅Π³ΠΎ Π²Ρ‹ΠΏΠΎΠ»Π½ΠΈΡ‚ΡŒ ΠΊΠΎΠ΄ Π½Π° ΡƒΡ€ΠΎΠ²Π½Π΅ ядра, для Π΄Π°Π½Π½Ρ‹Ρ… устройств составлял $250,000. НСвострСбованными Ρ‚Π°ΠΊΠΆΠ΅ ΠΎΡΡ‚Π°Π»ΠΈΡΡŒ прСдлоТСния ΠΏΠΎ Π²Π·Π»ΠΎΠΌΡƒ систСм домашнСй Π°Π²Ρ‚ΠΎΠΌΠ°Ρ‚ΠΈΠ·Π°Ρ†ΠΈΠΈ Amazon Echo Show 15, Meta Portal Go ΠΈ Google Nest Hub Max, Π° Ρ‚Π°ΠΊΠΆΠ΅ ΡƒΠΌΠ½Ρ‹Ρ… ΠΊΠΎΠ»ΠΎΠ½ΠΎΠΊ Apple HomePod Mini, Amazon Echo Studio ΠΈ Google Nest Audio, Ρ€Π°Π·ΠΌΠ΅Ρ€ ΠΏΡ€Π΅ΠΌΠΈΠΈ Π·Π° Π²Π·Π»ΠΎΠΌ ΠΊΠΎΡ‚ΠΎΡ€Ρ‹Ρ… составлял $60,000.

Π’ ΠΊΠ°ΠΊΠΈΡ… ΠΈΠΌΠ΅Π½Π½ΠΎ ΠΊΠΎΠΌΠΏΠΎΠ½Π΅Π½Ρ‚Π°Ρ… ΠΏΡ€ΠΎΠ±Π»Π΅ΠΌΡ‹ ΠΏΠΎΠΊΠ° Π½Π΅ сообщаСтся, Π² соотвСтствии условиями конкурса Π΄Π΅Ρ‚Π°Π»ΡŒΠ½Π°Ρ информация ΠΎ всСх продСмонстрированных 0-day уязвимостях Π±ΡƒΠ΄Π΅Ρ‚ ΠΎΠΏΡƒΠ±Π»ΠΈΠΊΠΎΠ²Π°Π½Π° Ρ‚ΠΎΠ»ΡŒΠΊΠΎ Ρ‡Π΅Ρ€Π΅Π· 120 Π΄Π½Π΅ΠΉ, ΠΊΠΎΡ‚ΠΎΡ€Ρ‹Π΅ Π΄Π°ΡŽΡ‚ΡΡ Π½Π° ΠΏΠΎΠ΄Π³ΠΎΡ‚ΠΎΠ²ΠΊΡƒ производитСлями ΠΎΠ±Π½ΠΎΠ²Π»Π΅Π½ΠΈΠΉ с устранСниСм уязвимостСй.

Π˜ΡΡ‚ΠΎΡ‡Π½ΠΈΠΊ: opennet.ru

Π”ΠΎΠ±Π°Π²ΠΈΡ‚ΡŒ ΠΊΠΎΠΌΠΌΠ΅Π½Ρ‚Π°Ρ€ΠΈΠΉ