Auf der kürzlich in Las Vegas stattgefundenen Konferenz Black Hat USA die Preisverleihung , im Rahmen derer die bedeutendsten Schwachstellen und absurden Misserfolge im Bereich der Computersicherheit ausgezeichnet wurden. Die Pwnie Awards gelten als Äquivalent zu den Oscars und den Goldenen Himbeeren im Bereich der Computersicherheit und werden jährlich seit 2007 verliehen.
Haupt- und :
- Bester Serverfehler. Wird für die Entdeckung und Ausnutzung des technisch anspruchsvollsten und interessantesten Fehlers in einem Netzwerkdienst vergeben. Die Gewinner sind Forscher, eine Schwachstelle beim VPN-Anbieter Pulse Secure entdeckt haben, dessen VPN-Service von Twitter, Uber, Microsoft, sla, SpaceX, Akamai, Intel, IBM, VMware, den US Navy und dem US Department of Homeland Security (DHS) sowie wahrscheinlich in der Hälfte der Unternehmen der Fortune 500 genutzt wird. Die Forscher fanden einen Hintertür-Zugang, der es einem nicht authentifizierten Angreifer ermöglicht, das Passwort eines beliebigen Benutzers zu ändern. Es wurde demonstriert, dass das Problem ausgenutzt werden kann, um root-Zugriff auf den VPN-Server zu erhalten, auf dem nur der HTTPS-Port geöffnet ist;
Unter den nicht ausgezeichneten Anwärtern sind zu vermerken:
- Die in der Phase vor der Authentifizierung im kontinuierlichen Integrationssystem Jenkins ausnutzbare Schwachstelle, die es ermöglicht, Code auf dem Server auszuführen. Die Schwachstelle wird aktiv von Bots genutzt, um Kryptowährungs-Mining auf Servern durchzuführen;
- Kritische Schwachstelle im Mailserver Exim, die es ermöglicht, Code auf dem Server mit Root-Rechten auszuführen;
- in den IP-Kameras Xiongmai XMeye P2P, die es ermöglichen, die Kontrolle über das Gerät zu übernehmen. Die Kameras wurden mit einem Ingenieurpasswort geliefert und verwendeten bei der Aktualisierung der Firmware keine digitale Signaturprüfung;
- Kritische in der Implementierung des RDP-Protokolls in Windows, die es ermöglicht, remote eigenen Code auszuführen;
- in WordPress, die mit dem Hochladen von PHP-Code unter dem Deckmantel eines Bildes verbunden ist. Das Problem erlaubt die Ausführung beliebigen Codes auf dem Server, indem man die Berechtigungen eines Autoren von Veröffentlichungen (Author) auf der Webseite hat;
- Bester Fehler in Client-Software. Gewinner ist die leicht ausnutzbare Schwachstelle im Gruppencallsystem von Apple FaceTime, die es dem Initiator des Gruppengesprächs ermöglicht, einen erzwungenen Anruf beim angerufenen Teilnehmer zu initiieren (zum Beispiel zum Abhören und Beobachten).
Es wurden auch folgende Anwärter für den Preis nominiert:
- in WhatsApp, die es ermöglicht, die Ausführung eigenen Codes durch das Senden eines speziell gestalteten Sprachanruff zu erreichen;
- in der Grafikbibliothek Skia, die im Chrome-Browser verwendet wird und zu Speicherbeschädigungen führen kann aufgrund von Ungenauigkeiten bei Float-Operationen bei bestimmten geometrischen Transformationen;
- Die beste Sicherheitsanfälligkeit, die zu einer Erhöhung der Berechtigungen führt. Der Preis wurde für die Entdeckung vergeben im Kern von iOS, die über ipc_voucher ausgenutzt werden kann, das über den Safari-Browser zugänglich ist.
Es wurden auch folgende Anwärter für den Preis nominiert:
- in Windows, die es ermöglicht, die vollständige Kontrolle über das System durch Manipulation der Funktion CreateWindowEx (win32k.sys) zu erlangen. Das Problem wurde im Rahmen der Analyse von Malware, die die Sicherheitsanfälligkeit vor ihrer Behebung ausnutze, festgestellt;
- in runc und LXC, die Docker und andere Systeme zur containerisierten Isolation betreffen, die es einem von einem Angreifer kontrollierten isolierten Container ermöglichen, die ausführbare Datei von runc zu verändern und Root-Rechte auf der Host-Systemseite zu erhalten;
- in iOS (CFPrefsDaemon), die es ermöglicht, Isolierungsmodi zu umgehen und Code mit Root-Rechten auszuführen;
- in der Überarbeitung des TCP-Stacks von Linux, der in Android verwendet wird, die es einem lokalen Benutzer ermöglicht, seine Berechtigungen auf dem Gerät zu erhöhen;
- in systemd-journald, die es ermöglichen, Root-Rechte zu erlangen;
- im tmpreaper-Tool zur Bereinigung von /tmp, das es ermöglicht, eine eigene Datei an jedem Ort des FS zu speichern;
- Die beste kryptografische Attacke. Wird für die Entdeckung der bedeutendsten Schwächen in realen Systemen, Protokollen und Verschlüsselungsalgorithmen verliehen. Der Preis wurde für die Entdeckung vergeben in der WPA3-Schutztechnologie für drahtlose Netzwerke und in EAP-pwd, die es ermöglichen, das Verbindungs- Passwort zu rekonstruieren und auf das drahtlose Netzwerk zuzugreifen, ohne das Passwort zu kennen.
Zu den Kandidaten für den Preis gehörten auch:
- Angriffe auf PGP- und S/MIME-Verschlüsselung in E-Mail-Clients;
- die Methode des kalten Neustarts zur Erlangung von Zugang zu den Inhalten verschlüsselter Bitlocker-Partitionen;
- in OpenSSL, die es ermöglicht, Situationen zu trennen, in denen ungültige Padding-Auffüllungen und ungültige MACs erhalten werden. Das Problem wird durch eine fehlerhafte Verarbeitung von Null-Bytes im Padding (Padding-Oracle) verursacht;
- mit in Deutschland verwendeten Identifikationskarten, die SAML nutzen;
- mit der Entropie von Zufallszahlen in der Implementierung zur Unterstützung von U2F-Token in ChromeOS;
- in Monocypher, aufgrund derer null Signaturen von EdDSA als gültig anerkannt wurden.
- Die innovativste Forschung. Der Preis wurde dem Entwickler der Technik verliehen , die vektorielle AVX-512-Anweisungen zur Emulation der Programmausführung verwendet, um eine erhebliche Steigerung der Geschwindigkeit beim Fuzzing-Tests (bis zu 40-120 Milliarden Anweisungen pro Sekunde) zu erreichen. Die Technik ermöglicht es, auf jedem CPU-Kern parallel 8 64-Bit- oder 16 32-Bit-virtuelle Maschinen mit Anweisungen für das Fuzzing-Testing der Anwendung auszuführen.
Für den Preis waren nominiert:
- in der Power Query-Technologie aus MS Excel, die die Ausführung von Code organisiert und Methoden zur Isolierung von Anwendungen beim Öffnen speziell gestalteter Tabellenkalkulationen umgeht;
- Täuschung des Autopiloten von Tesla-Fahrzeugen, um ein Überfahren der Gegenfahrbahn zu provozieren;
- zum Reverse Engineering des ASICS-Chips Siemens S7-1200;
- — eine Technik zur Verfolgung der Fingerbewegungen zur Bestimmung des Entsperrcodes des Telefons, basierend auf dem Prinzip der Sonartechnologie – die oberen und unteren Lautsprecher des Smartphones erzeugen unhörbare Vibrationen, während integrierte Mikrofone diese erfassen, um die von der Hand reflektierten Vibrationen zu analysieren;
- im NSA-Werkzeugset für Reverse Engineering Ghidra;
- — eine Technik zur Erkennung der Verwendung von identischen Funktionscodes in mehreren ausführbaren Dateien basierend auf der Analyse binärer Builds;
- eine Methode zur Umgehung des Mechanismus Intel Boot Guard, um modifizierte UEFI-Firmware ohne Überprüfung durch digitale Signaturen zu laden.
- Die lächerlichste Reaktion des Anbieters (Die lächerlichste Reaktion des Anbieters). Nominierung für die unangemessenste Reaktion auf eine Meldung über eine Sicherheitsanfälligkeit im eigenen Produkt. Gewonnen haben die Entwickler der Kryptowallet BitFi, die von der überragenden Sicherheit ihres Produkts schreien, die sich als illusorisch herausstellte, und die Jagd auf Forscher veranstalteten, die Schwachstellen aufdeckten, und nicht die versprochenen Prämien für die Entdeckung von Problemen zahlten;
Zu den Nominierten für den Preis gehörten auch:
- Ein Sicherheitsexperte beschuldigte den Direktor von Atrient, einen Übergriff begangen zu haben, um ihn zur Löschung seines Berichts über eine entdeckte Schwachstelle zu zwingen, aber der Direktor bestreitet den Vorfall, und die Überwachungskameras haben diesen Übergriff nicht aufgezeichnet;
- Das Unternehmen Zoom zögerte mit der Behebung einer kritischen In ihrem Konferenzsystem behob sie das Problem erst nach öffentlicher Bekanntmachung. Die Schwachstelle erlaubte es externen Angreifern, Daten von den Webcams der macOS-Nutzer zu erhalten, wenn eine speziell gestaltete Seite im Browser geöffnet wurde (Zoom startete auf der Client-Seite einen HTTP-Server, der Befehle von der lokalen Anwendung entgegennahm).
- Die Unfähigkeit, innerhalb von mehr als 10 Jahren zu beheben mit OpenPGP-Kryptografieservern, da der Code in der spezifischen Sprache OCaml geschrieben wurde und ohne Unterstützung bleibt.
Die am meisten aufgeblähte Schwachstellenmeldung. Verliehen für die eindrucksvollste und umfangreichste Berichterstattung über das Problem im Internet und in den Medien, insbesondere wenn die Schwachstelle sich letztendlich als nicht ausnutzbar erweist. Der Preis wurde von der Bloomberg-Redaktion verliehen für die Entdeckung von Spionage-Chips in Super Micro-Platinen, die sich nicht bestätigten, während die Quelle ganz .
In der Nominierung erwähnt:
- Eine Schwachstelle in libssh, die einzelne Server-Anwendungen (libssh wird fast nicht für Server verwendet), aber von der NCC Group als Schwachstelle dargestellt wurde, die jeden OpenSSH-Server angreifen kann.
- Ein Angriff unter Verwendung von Bildern im DICOM-Format. Das Prinzip besteht darin, dass eine ausführbare Datei für Windows vorbereitet werden kann, die wie ein gültiges Bild im DICOM-Format aussieht. Diese Datei kann auf ein medizinisches Gerät hochgeladen und ausgeführt werden.
- Schwachstelle , die es ermöglicht, den sicheren Boot-Mechanismus auf Cisco-Geräten zu umgehen. Die Schwachstelle wurde in die Kategorie aufgeblähte Probleme eingeordnet, da sie für den Angriff Root-Rechte erfordert, aber wenn der Angreifer bereits Root-Zugriff erlangt hat, kann man sich fragen, um welche Sicherheit es hier geht. Die Schwachstelle gewann gleichzeitig in der Kategorie der am meisten unterschätzten Probleme, da sie einen permanenten Backdoor in Flash einfügen kann;
- Der größte Fehler (Most Epic FAIL). Der Preis wurde von der Bloomberg-Redaktion für eine Reihe sensationeller Artikel mit grellen Überschriften, aber erfundenen Fakten, Verschweigen von Quellen, Abgleiten in Verschwörungstheorien, Verwendung von Begriffen wie „Cyberwaffe“ und unzulässigen Verallgemeinerungen verliehen. Unter den anderen Nominierten:
- Der Shadowhammer-Angriff auf den Firmware-Update-Service von Asus;
- Der Hack des als „unzerstörbar“ beworbenen BitFi-Speichers;
- Datenlecks von persönlichen Daten und in Facebook.
Quelle: opennet.ru
