Pwnie Awards 2021: die wesentlichsten Sicherheitsanfälligkeiten und -fehler

Die Gewinner der jährlichen Pwnie Awards 2021 wurden bekanntgegeben, die die bemerkenswertesten Sicherheitsanfälligkeiten und absurden Misserfolge im Bereich der Computersicherheit auszeichnen. Die Pwnie Awards gelten als das Äquivalent des Oscars und der Goldenen Himbeere im Bereich der Computersicherheit.

Die Hauptgewinner (Liste der Nominierten):

  • Beste Sicherheitsanfälligkeit zur Erhöhung von Rechten. Der Preis ging an das Unternehmen Qualys für die Entdeckung der Sicherheitsanfälligkeit CVE-2021-3156 in der sudo-Anwendung, die es ermöglicht, Root-Rechte zu erlangen. Die Sicherheitsanfälligkeit war etwa 10 Jahre im Code vorhanden und ist bemerkenswert, weil für ihre Entdeckung eine gründliche Analyse der Logik der Anwendung erforderlich war.
  • Bester Serverfehler. Wird für die Identifizierung und Ausnutzung des technisch anspruchsvollsten und interessantesten Fehlers in einem Netzwerkdienst vergeben. Der Preis wurde für die Entdeckung eines neuen Angriffsvektors auf Microsoft Exchange verliehen. Informationen über alle Sicherheitsanfälligkeiten dieser Klasse sind nicht veröffentlicht, aber bereits Informationen über die Sicherheitsanfälligkeit CVE-2021-26855 (ProxyLogon) sind bekannt, die es ermöglicht, Daten eines beliebigen Benutzers ohne Authentifizierung abzurufen, und CVE-2021-27065, die die Ausführung eigenen Codes mit Server Administratorrechten ermöglicht.
  • Beste kryptografische Attacke. Wird für die Entdeckung der bedeutendsten Schwachstellen in realen Systemen, Protokollen und Verschlüsselungsalgorithmen verliehen. Der Preis ging an das Unternehmen Microsoft für die Sicherheitsanfälligkeit (CVE-2020-0601) in der Implementierung von digitalen Signaturen auf Basis elliptischer Kurven, die es ermöglicht, private Schlüssel aus öffentlichen Schlüsseln zu generieren. Das Problem erlaubte die Erstellung von gefälschten TLS-Zertifikaten für HTTPS und nachgemachten digitalen Signaturen, die in Windows als vertrauenswürdig verifiziert wurden.
  • Innovativste Forschung. Der Preis wurde an die Forscher verliehen, die die Methode BlindSide vorgeschlagen haben, um den Schutz auf Grundlage der Adressrandomisierung (ASLR) durch Seitenkanallecks zu umgehen, die durch spekulative Ausführung von Prozessoranweisungen entstehen.
  • Der größte Fehlschlag (Most Epic FAIL). Der Preis wurde an die Firma Microsoft für die wiederholt veröffentlichte fehlerhafte Behebung der PrintNightmare-Sicherheitsanfälligkeit (CVE-2021-34527) im Drucksystem von Windows verliehen, die das Ausführen von eigenem Code ermöglichte. Zunächst kennzeichnete Microsoft das Problem als lokal, doch bald stellte sich heraus, dass der Angriff auch aus der Ferne durchgeführt werden konnte. Microsoft veröffentlichte dann vier Mal Updates, aber jedes Mal behob das Update nur einen Einzelfall, und Forscher fanden einen neuen Weg, um den Angriff durchzuführen.
  • Der beste Fehler in der Client-Software. Gewinner wurde der Forscher, der die Sicherheitsanfälligkeit CVE-2020-28341 in den sicheren Krypto-Prozessoren von Samsung aufdeckte, die mit dem CC EAL 5+-Zertifikat ausgezeichnet wurden. Die Sicherheitsanfälligkeit erlaubte es, den Schutz vollständig zu umgehen und Zugang zum auf dem Chip ausgeführten Code sowie zu den im Enklave gespeicherten Daten zu erhalten, die Bildschirmsperre zu umgehen und Änderungen an der Firmware vorzunehmen, um einen versteckten Backdoor zu schaffen.
  • Die am meisten unterschätzte Sicherheitsanfälligkeit. Der Preis wurde an die Firma Qualys für die Entdeckung einer Reihe von Sicherheitsanfälligkeiten 21Nails im E-Mail- Server Exim, von denen 10 aus der Ferne ausgenutzt werden können. Die Entwickler von Exim waren skeptisch gegenüber der Möglichkeit, dass diese Probleme ausgenutzt werden könnten, und benötigten mehr als 6 Monate, um Patches zu erstellen.
  • Die lausigste Reaktion des Herstellers (Lamest Vendor Response). Nominierung für die unangemessenste Reaktion auf einen Bericht über eine Sicherheitsanfälligkeit im eigenen Produkt. Gewinner wurde die Firma Cellebrite, die Anwendungen für die kriminaltechnische Analyse und die Datenextraktion durch Strafverfolgungsbehörden entwickelt. Cellebrite reagierte unangemessen auf die Mitteilung über die Sicherheitsanfälligkeiten, die von Moxie Marlinspike, dem Autor des Signal-Protokolls, gesendet wurde. Moxie interessierte sich für Cellebrite nach einem Artikel in den Medien über die Entwicklung einer Technologie, die es ermöglicht, verschlüsselte Signal-Nachrichten zu hacken, die sich später als Fake herausstellte, aufgrund einer falschen Interpretation der Informationen in einem Artikel auf der Webseite von Cellebrite, der später entfernt wurde („Angriff“ erforderte physischen Zugriff auf das Telefon und die Möglichkeit, den Bildschirm zu entsperren, das heißt, es ging nur um das Lesen von Nachrichten im Messenger, jedoch nicht manuell, sondern unter Verwendung einer speziellen Anwendung, die die Aktionen des Benutzers simuliert).

    Moksi untersuchte die Anwendungen von Cellebrite und fand dort kritische Schwachstellen, die die Ausführung beliebigen Codes bei dem Versuch erlaubten, speziell gestaltete Daten zu scannen. In der Anwendung von Cellebrite wurde auch festgestellt, dass eine veraltete Bibliothek ffmpeg verwendet wurde, die seit 9 Jahren nicht aktualisiert wurde und eine große Anzahl ungefixter Schwachstellen enthält. Anstatt die Probleme anzuerkennen und zu beheben, gab das Unternehmen Cellebrite eine Erklärung ab, dass es sich um die Integrität der Benutzerdaten kümmere, die Sicherheit seiner Produkte auf einem angemessenen Niveau halte, regelmäßig Updates herausgebe und die besten Anwendungen ihrer Art anbiete.

  • Die größte Auszeichnung. Der Preis wurde Ilfak Gildfano, dem Autor des Disassemblers IDA und des Dekompilers Hex-Rays, für seinen Beitrag zur Entwicklung von Werkzeugen für Sicherheitsforscher und seine Fähigkeit, ein aktuelles Produkt über 30 Jahre aufrechtzuerhalten, verliehen.

Quelle: opennet.ru

60GB SSD 8Gb DDR4