Pwnie Awards 2019: Die bedeutendsten Sicherheitsanfälligkeiten und -fehler

Auf der kürzlich in Las Vegas stattgefundenen Konferenz Black Hat USA fand statt die Preisverleihung Pwnie Awards 2019, im Rahmen derer die bedeutendsten Schwachstellen und absurden Misserfolge im Bereich der Computersicherheit ausgezeichnet wurden. Die Pwnie Awards gelten als Äquivalent zu den Oscars und den Goldenen Himbeeren im Bereich der Computersicherheit und werden jährlich seit 2007 verliehen.

Haupt- Die Gewinner und in der Kategorie:

  • Bester Serverfehler. Wird für die Entdeckung und Ausnutzung des technisch anspruchsvollsten und interessantesten Fehlers in einem Netzwerkdienst vergeben. Die Gewinner sind Forscher, die eine Schwachstelle beim VPN-Anbieter Pulse Secure entdeckt haben, dessen VPN-Service von Twitter, Uber, Microsoft, sla, SpaceX, Akamai, Intel, IBM, VMware, den US Navy und dem US Department of Homeland Security (DHS) sowie wahrscheinlich in der Hälfte der Unternehmen der Fortune 500 genutzt wird. Die Forscher fanden einen Hintertür-Zugang, der es einem nicht authentifizierten Angreifer ermöglicht, das Passwort eines beliebigen Benutzers zu ändern. Es wurde demonstriert, dass das Problem ausgenutzt werden kann, um root-Zugriff auf den VPN-Server zu erhalten, auf dem nur der HTTPS-Port geöffnet ist;

    Unter den nicht ausgezeichneten Anwärtern sind zu vermerken:

    • Die in der Phase vor der Authentifizierung eine Schwachstelle im kontinuierlichen Integrationssystem Jenkins ausnutzbare Schwachstelle, die es ermöglicht, Code auf dem Server auszuführen. Die Schwachstelle wird aktiv von Bots genutzt, um Kryptowährungs-Mining auf Servern durchzuführen;
    • Kritische eine Schwachstelle Schwachstelle im Mailserver Exim, die es ermöglicht, Code auf dem Server mit Root-Rechten auszuführen;
    • Schwachstellen in den IP-Kameras Xiongmai XMeye P2P, die es ermöglichen, die Kontrolle über das Gerät zu übernehmen. Die Kameras wurden mit einem Ingenieurpasswort geliefert und verwendeten bei der Aktualisierung der Firmware keine digitale Signaturprüfung;
    • Kritische eine Schwachstelle in der Implementierung des RDP-Protokolls in Windows, die es ermöglicht, remote eigenen Code auszuführen;
    • Schwachstelle in WordPress, die mit dem Hochladen von PHP-Code unter dem Deckmantel eines Bildes verbunden ist. Das Problem erlaubt die Ausführung beliebigen Codes auf dem Server, indem man die Berechtigungen eines Autoren von Veröffentlichungen (Author) auf der Webseite hat;
  • Bester Fehler in Client-Software. Gewinner ist die leicht ausnutzbare eine Schwachstelle Schwachstelle im Gruppencallsystem von Apple FaceTime, die es dem Initiator des Gruppengesprächs ermöglicht, einen erzwungenen Anruf beim angerufenen Teilnehmer zu initiieren (zum Beispiel zum Abhören und Beobachten).

    Es wurden auch folgende Anwärter für den Preis nominiert:

    • Schwachstelle in WhatsApp, die es ermöglicht, die Ausführung eigenen Codes durch das Senden eines speziell gestalteten Sprachanruff zu erreichen;
    • Schwachstelle in der Grafikbibliothek Skia, die im Chrome-Browser verwendet wird und zu Speicherbeschädigungen führen kann aufgrund von Ungenauigkeiten bei Float-Operationen bei bestimmten geometrischen Transformationen;
  • Die beste Sicherheitsanfälligkeit, die zu einer Erhöhung der Berechtigungen führt. Der Preis wurde für die Entdeckung vergeben von Schwachstellen im Kern von iOS, die über ipc_voucher ausgenutzt werden kann, das über den Safari-Browser zugänglich ist.

    Es wurden auch folgende Anwärter für den Preis nominiert:

    • Schwachstelle in Windows, die es ermöglicht, die vollständige Kontrolle über das System durch Manipulation der Funktion CreateWindowEx (win32k.sys) zu erlangen. Das Problem wurde im Rahmen der Analyse von Malware, die die Sicherheitsanfälligkeit vor ihrer Behebung ausnutze, festgestellt;
    • Schwachstelle in runc und LXC, die Docker und andere Systeme zur containerisierten Isolation betreffen, die es einem von einem Angreifer kontrollierten isolierten Container ermöglichen, die ausführbare Datei von runc zu verändern und Root-Rechte auf der Host-Systemseite zu erhalten;
    • Schwachstelle in iOS (CFPrefsDaemon), die es ermöglicht, Isolierungsmodi zu umgehen und Code mit Root-Rechten auszuführen;
    • Schwachstelle in der Überarbeitung des TCP-Stacks von Linux, der in Android verwendet wird, die es einem lokalen Benutzer ermöglicht, seine Berechtigungen auf dem Gerät zu erhöhen;
    • Schwachstellen in systemd-journald, die es ermöglichen, Root-Rechte zu erlangen;
    • Schwachstelle im tmpreaper-Tool zur Bereinigung von /tmp, das es ermöglicht, eine eigene Datei an jedem Ort des FS zu speichern;
  • Die beste kryptografische Attacke. Wird für die Entdeckung der bedeutendsten Schwächen in realen Systemen, Protokollen und Verschlüsselungsalgorithmen verliehen. Der Preis wurde für die Entdeckung vergeben Fünf in der WPA3-Schutztechnologie für drahtlose Netzwerke und in EAP-pwd, die es ermöglichen, das Verbindungs- Passwort zu rekonstruieren und auf das drahtlose Netzwerk zuzugreifen, ohne das Passwort zu kennen.

    Zu den Kandidaten für den Preis gehörten auch:

    • Methode Angriffe auf PGP- und S/MIME-Verschlüsselung in E-Mail-Clients;
    • Anwendung die Methode des kalten Neustarts zur Erlangung von Zugang zu den Inhalten verschlüsselter Bitlocker-Partitionen;
    • Schwachstelle in OpenSSL, die es ermöglicht, Situationen zu trennen, in denen ungültige Padding-Auffüllungen und ungültige MACs erhalten werden. Das Problem wird durch eine fehlerhafte Verarbeitung von Null-Bytes im Padding (Padding-Oracle) verursacht;
    • Probleme mit in Deutschland verwendeten Identifikationskarten, die SAML nutzen;
    • Problem mit der Entropie von Zufallszahlen in der Implementierung zur Unterstützung von U2F-Token in ChromeOS;
    • Schwachstelle in Monocypher, aufgrund derer null Signaturen von EdDSA als gültig anerkannt wurden.
  • Die innovativste Forschung. Der Preis wurde dem Entwickler der Technik verliehen Vektorisierte Emulation, die vektorielle AVX-512-Anweisungen zur Emulation der Programmausführung verwendet, um eine erhebliche Steigerung der Geschwindigkeit beim Fuzzing-Tests (bis zu 40-120 Milliarden Anweisungen pro Sekunde) zu erreichen. Die Technik ermöglicht es, auf jedem CPU-Kern parallel 8 64-Bit- oder 16 32-Bit-virtuelle Maschinen mit Anweisungen für das Fuzzing-Testing der Anwendung auszuführen.

    Für den Preis waren nominiert:

    • Schwachstelle in der Power Query-Technologie aus MS Excel, die die Ausführung von Code organisiert und Methoden zur Isolierung von Anwendungen beim Öffnen speziell gestalteter Tabellenkalkulationen umgeht;
    • Methode Täuschung des Autopiloten von Tesla-Fahrzeugen, um ein Überfahren der Gegenfahrbahn zu provozieren;
    • Arbeit zum Reverse Engineering des ASICS-Chips Siemens S7-1200;
    • SonarSnoop — eine Technik zur Verfolgung der Fingerbewegungen zur Bestimmung des Entsperrcodes des Telefons, basierend auf dem Prinzip der Sonartechnologie – die oberen und unteren Lautsprecher des Smartphones erzeugen unhörbare Vibrationen, während integrierte Mikrofone diese erfassen, um die von der Hand reflektierten Vibrationen zu analysieren;
    • Entwicklung im NSA-Werkzeugset für Reverse Engineering Ghidra;
    • SAFE — eine Technik zur Erkennung der Verwendung von identischen Funktionscodes in mehreren ausführbaren Dateien basierend auf der Analyse binärer Builds;
    • Erstellen eine Methode zur Umgehung des Mechanismus Intel Boot Guard, um modifizierte UEFI-Firmware ohne Überprüfung durch digitale Signaturen zu laden.
  • Die lächerlichste Reaktion des Anbieters (Die lächerlichste Reaktion des Anbieters). Nominierung für die unangemessenste Reaktion auf eine Meldung über eine Sicherheitsanfälligkeit im eigenen Produkt. Gewonnen haben die Entwickler der Kryptowallet BitFi, die von der überragenden Sicherheit ihres Produkts schreien, die sich als illusorisch herausstellte, und die Jagd auf Forscher veranstalteten, die Schwachstellen aufdeckten, und nicht die versprochenen Prämien für die Entdeckung von Problemen zahlten;

    Zu den Nominierten für den Preis gehörten auch:

    • Ein Sicherheitsexperte beschuldigte den Direktor von Atrient, einen Übergriff begangen zu haben, um ihn zur Löschung seines Berichts über eine entdeckte Schwachstelle zu zwingen, aber der Direktor bestreitet den Vorfall, und die Überwachungskameras haben diesen Übergriff nicht aufgezeichnet;
    • Das Unternehmen Zoom zögerte mit der Behebung einer kritischen von Schwachstellen In ihrem Konferenzsystem behob sie das Problem erst nach öffentlicher Bekanntmachung. Die Schwachstelle erlaubte es externen Angreifern, Daten von den Webcams der macOS-Nutzer zu erhalten, wenn eine speziell gestaltete Seite im Browser geöffnet wurde (Zoom startete auf der Client-Seite einen HTTP-Server, der Befehle von der lokalen Anwendung entgegennahm).
    • Die Unfähigkeit, innerhalb von mehr als 10 Jahren zu beheben das Problem mit OpenPGP-Kryptografieservern, da der Code in der spezifischen Sprache OCaml geschrieben wurde und ohne Unterstützung bleibt.

    Die am meisten aufgeblähte Schwachstellenmeldung. Verliehen für die eindrucksvollste und umfangreichste Berichterstattung über das Problem im Internet und in den Medien, insbesondere wenn die Schwachstelle sich letztendlich als nicht ausnutzbar erweist. Der Preis wurde von der Bloomberg-Redaktion verliehen für Statement die Entdeckung von Spionage-Chips in Super Micro-Platinen, die sich nicht bestätigten, während die Quelle ganz andere Informationen angab..

    In der Nominierung erwähnt:

    • Eine Schwachstelle in libssh, die betrifft einzelne Server-Anwendungen (libssh wird fast nicht für Server verwendet), aber von der NCC Group als Schwachstelle dargestellt wurde, die jeden OpenSSH-Server angreifen kann.
    • Ein Angriff unter Verwendung von Bildern im DICOM-Format. Das Prinzip besteht darin, dass eine ausführbare Datei für Windows vorbereitet werden kann, die wie ein gültiges Bild im DICOM-Format aussieht. Diese Datei kann auf ein medizinisches Gerät hochgeladen und ausgeführt werden.
    • Schwachstelle Thrangrycat, die es ermöglicht, den sicheren Boot-Mechanismus auf Cisco-Geräten zu umgehen. Die Schwachstelle wurde in die Kategorie aufgeblähte Probleme eingeordnet, da sie für den Angriff Root-Rechte erfordert, aber wenn der Angreifer bereits Root-Zugriff erlangt hat, kann man sich fragen, um welche Sicherheit es hier geht. Die Schwachstelle gewann gleichzeitig in der Kategorie der am meisten unterschätzten Probleme, da sie einen permanenten Backdoor in Flash einfügen kann;
  • Der größte Fehler (Most Epic FAIL). Der Preis wurde von der Bloomberg-Redaktion für eine Reihe sensationeller Artikel mit grellen Überschriften, aber erfundenen Fakten, Verschweigen von Quellen, Abgleiten in Verschwörungstheorien, Verwendung von Begriffen wie „Cyberwaffe“ und unzulässigen Verallgemeinerungen verliehen. Unter den anderen Nominierten:
    • Der Shadowhammer-Angriff auf den Firmware-Update-Service von Asus;
    • Der Hack des als „unzerstörbar“ beworbenen BitFi-Speichers;
    • Datenlecks von persönlichen Daten und Zugangstoken in Facebook.

Quelle: opennet.ru

60GB SSD 8Gb DDR4