En la conferencia Black Hat USA celebrada en Las Vegas ceremonia de entrega de premios , en la que se destacan las vulnerabilidades más significativas y los fracasos absurdos en el ámbito de la seguridad informática. Los Pwnie Awards se consideran equivalentes al Oscar y a los Golden Raspberries en el campo de la seguridad cibernética y se celebran anualmente desde 2007.
Principales y :
- Mejor error del servidor. Se otorga por la identificación y explotación del error más técnico y interesante en un servicio en red. Los ganadores son los investigadores una vulnerabilidad en el proveedor de VPN Pulse Secure, cuyo servicio de VPN es utilizado por Twitter, Uber, Microsoft, sla, SpaceX, Akamai, Intel, IBM, VMware, las Fuerzas Navales de EE. UU., el Departamento de Seguridad Nacional de EE. UU. y probablemente en la mitad de las empresas de la lista Fortune 500. Los investigadores encontraron una puerta trasera que permite a un atacante no autenticado cambiar la contraseña de cualquier usuario. Se demostró la posibilidad de explotar el problema para obtener acceso root al servidor VPN, que solo tiene abierto el puerto HTTPS;
De los candidatos que no recibieron premios, se puede destacar:
- Explotada en la fase anterior a la autenticación en el sistema de integración continua Jenkins, que permite ejecutar código en el servidor. La vulnerabilidad es utilizada activamente por bots para realizar minería de criptomonedas en los servidores;
- Crítica en el servidor de correo Exim, que permite ejecutar código en el servidor con privilegios de root;
- en las cámaras IP Xiongmai XMeye P2P, que permite tomar el control del dispositivo. Las cámaras venían con una contraseña de ingeniero y no usaban verificación de firma digital al actualizar el firmware;
- Crítica en la implementación del protocolo RDP en Windows, que permite ejecutar su propio código de forma remota;
- en WordPress, relacionada con la carga de código PHP haciéndose pasar por una imagen. El problema permite ejecutar código arbitrario en el servidor, teniendo privilegios de autor en el sitio;
- Mejor error en el software cliente. El ganador fue fácilmente explotable en el sistema de llamadas grupales de Apple FaceTime, que permite al iniciador de la llamada grupal iniciar una recepción forzada de la llamada en el lado del abonado llamado (por ejemplo, para escuchar y espiar).
También estaban nominados a recibir el premio:
- en WhatsApp, que permite ejecutar su código a través de una llamada de voz especialmente diseñada;
- en la biblioteca gráfica Skia, utilizada en el navegador Chrome, que puede causar daños a la memoria debido a errores en operaciones de punto flotante en ciertas transformaciones geométricas;
- La mejor vulnerabilidad que conduce a un aumento de privilegios. La victoria se otorga por la detección de en el núcleo de iOS, que puede ser explotada a través de ipc_voucher, accesible mediante el navegador Safari.
También estaban nominados a recibir el premio:
- en Windows, que permite obtener control total del sistema a través de manipulaciones con la función CreateWindowEx (win32k.sys). El problema fue identificado durante el análisis de malware que aprovechó la vulnerabilidad antes de su corrección;
- en runc y LXC, que afecta a Docker y otros sistemas de aislamiento de contenedores, permitiendo a un contenedor aislado controlado por un atacante modificar el archivo ejecutable runc y obtener privilegios de root en la parte del sistema host;
- en iOS (CFPrefsDaemon), que permite eludir los modos de aislamiento y ejecutar código con privilegios de root;
- en la edición del stack TCP de Linux, utilizado en Android, que permite a un usuario local aumentar sus privilegios en el dispositivo;
- en systemd-journald, que permiten obtener derechos de root;
- en la utilidad tmpreaper para limpiar /tmp, que permite guardar su archivo en cualquier parte del sistema de archivos;
- El mejor ataque criptográfico. Se otorga por la identificación de las brechas más significativas en sistemas reales, protocolos y algoritmos de cifrado. El premio se concede por la detección de en la tecnología de protección de redes inalámbricas WPA3 y en EAP-pwd, que permiten recrear la contraseña de conexión y acceder a la red inalámbrica sin conocer la contraseña.
Los candidatos al premio también fueron:
- ataques a la cifrado PGP y S/MIME en clientes de correo;
- método de reinicio en frío para obtener acceso al contenido de particiones cifradas de BitLocker;
- en OpenSSL, que permite separar situaciones donde se obtiene un relleno adicional incorrecto y un MAC incorrecto. El problema es causado por un manejo incorrecto de los bytes nulos en el relleno (padding oracle);
- con las tarjetas de identificación utilizadas en Alemania, que emplean SAML;
- con la entropía de números aleatorios en la implementación de soporte para tokens U2F en ChromeOS;
- en Monocypher, que hacía que las firmas nulas de EdDSA fueran consideradas correctas.
- La investigación más innovadora. El premio fue otorgado al desarrollador de la técnica , que utiliza instrucciones vectoriales AVX-512 para emular la ejecución de programas, logrando aumentar significativamente la velocidad de las pruebas de fuzzing (hasta 40-120 mil millones de instrucciones por segundo). La técnica permite ejecutar en paralelo 8 máquinas virtuales de 64 bits o 16 de 32 bits en cada núcleo de la CPU con instrucciones para pruebas de fuzzing de la aplicación.
Los nominados a recibir el premio fueron:
- en la tecnología Power Query de MS Excel, que permite organizar la ejecución de código y eludir los métodos de aislamiento de aplicaciones al abrir hojas de cálculo electrónicas específicamente diseñadas;
- eludir el piloto automático de los coches Tesla para provocar un cruce en el sentido contrario;
- por la ingeniería inversa del chip ASICS Siemens S7-1200;
- — técnica de seguimiento del movimiento de los dedos para determinar el código de desbloqueo del teléfono, basada en el principio de funcionamiento del sonar: el altavoz superior e inferior del smartphone generan vibraciones inaudibles, y los micrófonos integrados las captan para analizar la presencia de reflejos de las vibraciones en la mano;
- en la herramienta Ghidra de la NSA para ingeniería inversa;
- — técnica para identificar el uso de código de funciones idénticas en múltiples archivos ejecutables basada en el análisis de ensamblajes binarios;
- método para eludir el mecanismo Intel Boot Guard para cargar firmware UEFI modificados sin verificación de firma digital.
- La respuesta más lamentable del vendedor (Lamest Vendor Response). Nominación por la reacción más inadecuada a un informe de vulnerabilidad en su propio producto. Ganadores fueron los desarrolladores de la billetera de criptomonedas BitFi, que claman sobre la ultra-seguridad de su producto, que resultó ser ilusoria, y hostigan a los investigadores que descubren vulnerabilidades, sin pagar las recompensas prometidas por identificar problemas;
Entre los candidatos al premio también se consideraron:
- Un investigador de seguridad acusó al director de Atrient de haberlo agredido para obligarlo a eliminar un informe sobre una vulnerabilidad que él había descubierto, pero el director niega el incidente y las cámaras de vigilancia no registraron tal agresión;
- La empresa Zoom retrasó la corrección de una vulnerabilidad crítica en su sistema de conferencias y solucionó el problema solo después de la publicidad. La vulnerabilidad permitía a un atacante externo obtener datos de las cámaras web de los usuarios de macOS al abrir un sitio web diseñado específicamente en el navegador (Zoom iniciaba un servidor HTTP en el lado del cliente, recibiendo comandos de la aplicación local).
- Incapacidad para corregir durante más de 10 años con los servidores de claves criptográficas OpenPGP, justificando que el código está escrito en un lenguaje específico llamado OCaml y permanece sin soporte.
El anuncio más exagerado sobre una vulnerabilidad. Se otorga por la forma más pomposa y extensa de abordar un problema en internet y los medios de comunicación, especialmente si al final la vulnerabilidad resulta no ser explotable en la práctica. El premio fue otorgado a Bloomberg por sobre la detección de chips espías en placas Super Micro, la cual no se confirmó, y la fuente indicó información completamente .
En la nominación se mencionan:
- Vulnerabilidad en libssh, que aplicaciones de servidor individuales (libssh casi no se utiliza para servidores), pero fue presentada por el NCC Group como una vulnerabilidad que permitía atacar cualquier servidor OpenSSH.
- Ataque utilizando imágenes en formato DICOM. La idea es que se puede preparar un archivo ejecutable para Windows que se verá como una imagen válida en formato DICOM. Este archivo se puede cargar en un dispositivo médico y ejecutar.
- Vulnerabilidad , que permite eludir el mecanismo de arranque seguro en dispositivos Cisco. La vulnerabilidad fue clasificada como un problema inflado ya que requiere derechos de root para el ataque, pero si el atacante ya pudo obtener acceso de root, ¿de qué seguridad estamos hablando? La vulnerabilidad también ganó en la categoría de problemas más subestimados, ya que permite implantar un backdoor permanente en Flash;
- El mayor fracaso (Most Epic FAIL). El premio fue otorgado a Bloomberg por una serie de artículos sensacionalistas con titulares llamativos, pero hechos inventados, silenciamiento de fuentes, deslave hacia teorías de conspiración, uso de términos como "arma cibernética" y generalizaciones inaceptables. Entre otros nominados:
- Ataque Shadowhammer al servicio de actualización de firmware de Asus;
- Hackeo del almacenamiento BitFi, publicitado como "inhackeable";
- Filtraciones de datos personales y acceso en Facebook.
Fuente: opennet.ru
