Premios Pwnie 2019: las vulnerabilidades más significativas y fracasos en seguridad

En la conferencia Black Hat USA celebrada en Las Vegas se llevó a cabo ceremonia de entrega de premios Pwnie Awards 2019, en la que se destacan las vulnerabilidades más significativas y los fracasos absurdos en el ámbito de la seguridad informática. Los Pwnie Awards se consideran equivalentes al Oscar y a los Golden Raspberries en el campo de la seguridad cibernética y se celebran anualmente desde 2007.

Principales ganadores y nominaciones:

  • Mejor error del servidor. Se otorga por la identificación y explotación del error más técnico y interesante en un servicio en red. Los ganadores son los investigadores que identificaron una vulnerabilidad en el proveedor de VPN Pulse Secure, cuyo servicio de VPN es utilizado por Twitter, Uber, Microsoft, sla, SpaceX, Akamai, Intel, IBM, VMware, las Fuerzas Navales de EE. UU., el Departamento de Seguridad Nacional de EE. UU. y probablemente en la mitad de las empresas de la lista Fortune 500. Los investigadores encontraron una puerta trasera que permite a un atacante no autenticado cambiar la contraseña de cualquier usuario. Se demostró la posibilidad de explotar el problema para obtener acceso root al servidor VPN, que solo tiene abierto el puerto HTTPS;

    De los candidatos que no recibieron premios, se puede destacar:

    • Explotada en la fase anterior a la autenticación vulnerabilidad en el sistema de integración continua Jenkins, que permite ejecutar código en el servidor. La vulnerabilidad es utilizada activamente por bots para realizar minería de criptomonedas en los servidores;
    • Crítica vulnerabilidad en el servidor de correo Exim, que permite ejecutar código en el servidor con privilegios de root;
    • Vulnerabilidades en las cámaras IP Xiongmai XMeye P2P, que permite tomar el control del dispositivo. Las cámaras venían con una contraseña de ingeniero y no usaban verificación de firma digital al actualizar el firmware;
    • Crítica vulnerabilidad en la implementación del protocolo RDP en Windows, que permite ejecutar su propio código de forma remota;
    • Vulnerabilidad en WordPress, relacionada con la carga de código PHP haciéndose pasar por una imagen. El problema permite ejecutar código arbitrario en el servidor, teniendo privilegios de autor en el sitio;
  • Mejor error en el software cliente. El ganador fue fácilmente explotable vulnerabilidad en el sistema de llamadas grupales de Apple FaceTime, que permite al iniciador de la llamada grupal iniciar una recepción forzada de la llamada en el lado del abonado llamado (por ejemplo, para escuchar y espiar).

    También estaban nominados a recibir el premio:

    • Vulnerabilidad en WhatsApp, que permite ejecutar su código a través de una llamada de voz especialmente diseñada;
    • Vulnerabilidad en la biblioteca gráfica Skia, utilizada en el navegador Chrome, que puede causar daños a la memoria debido a errores en operaciones de punto flotante en ciertas transformaciones geométricas;
  • La mejor vulnerabilidad que conduce a un aumento de privilegios. La victoria se otorga por la detección de una vulnerabilidad en el núcleo de iOS, que puede ser explotada a través de ipc_voucher, accesible mediante el navegador Safari.

    También estaban nominados a recibir el premio:

    • Vulnerabilidad en Windows, que permite obtener control total del sistema a través de manipulaciones con la función CreateWindowEx (win32k.sys). El problema fue identificado durante el análisis de malware que aprovechó la vulnerabilidad antes de su corrección;
    • Vulnerabilidad en runc y LXC, que afecta a Docker y otros sistemas de aislamiento de contenedores, permitiendo a un contenedor aislado controlado por un atacante modificar el archivo ejecutable runc y obtener privilegios de root en la parte del sistema host;
    • Vulnerabilidad en iOS (CFPrefsDaemon), que permite eludir los modos de aislamiento y ejecutar código con privilegios de root;
    • Vulnerabilidad en la edición del stack TCP de Linux, utilizado en Android, que permite a un usuario local aumentar sus privilegios en el dispositivo;
    • Vulnerabilidades en systemd-journald, que permiten obtener derechos de root;
    • Vulnerabilidad en la utilidad tmpreaper para limpiar /tmp, que permite guardar su archivo en cualquier parte del sistema de archivos;
  • El mejor ataque criptográfico. Se otorga por la identificación de las brechas más significativas en sistemas reales, protocolos y algoritmos de cifrado. El premio se concede por la detección de vulnerabilidades en la tecnología de protección de redes inalámbricas WPA3 y en EAP-pwd, que permiten recrear la contraseña de conexión y acceder a la red inalámbrica sin conocer la contraseña.

    Los candidatos al premio también fueron:

    • El método ataques a la cifrado PGP y S/MIME en clientes de correo;
    • Aplicación método de reinicio en frío para obtener acceso al contenido de particiones cifradas de BitLocker;
    • Vulnerabilidad en OpenSSL, que permite separar situaciones donde se obtiene un relleno adicional incorrecto y un MAC incorrecto. El problema es causado por un manejo incorrecto de los bytes nulos en el relleno (padding oracle);
    • Problemas con las tarjetas de identificación utilizadas en Alemania, que emplean SAML;
    • Problema con la entropía de números aleatorios en la implementación de soporte para tokens U2F en ChromeOS;
    • Vulnerabilidad en Monocypher, que hacía que las firmas nulas de EdDSA fueran consideradas correctas.
  • La investigación más innovadora. El premio fue otorgado al desarrollador de la técnica Emulación vectorizada, que utiliza instrucciones vectoriales AVX-512 para emular la ejecución de programas, logrando aumentar significativamente la velocidad de las pruebas de fuzzing (hasta 40-120 mil millones de instrucciones por segundo). La técnica permite ejecutar en paralelo 8 máquinas virtuales de 64 bits o 16 de 32 bits en cada núcleo de la CPU con instrucciones para pruebas de fuzzing de la aplicación.

    Los nominados a recibir el premio fueron:

    • Vulnerabilidad en la tecnología Power Query de MS Excel, que permite organizar la ejecución de código y eludir los métodos de aislamiento de aplicaciones al abrir hojas de cálculo electrónicas específicamente diseñadas;
    • El método eludir el piloto automático de los coches Tesla para provocar un cruce en el sentido contrario;
    • Operación por la ingeniería inversa del chip ASICS Siemens S7-1200;
    • SonarSnoop — técnica de seguimiento del movimiento de los dedos para determinar el código de desbloqueo del teléfono, basada en el principio de funcionamiento del sonar: el altavoz superior e inferior del smartphone generan vibraciones inaudibles, y los micrófonos integrados las captan para analizar la presencia de reflejos de las vibraciones en la mano;
    • Desarrollo en la herramienta Ghidra de la NSA para ingeniería inversa;
    • SAFE — técnica para identificar el uso de código de funciones idénticas en múltiples archivos ejecutables basada en el análisis de ensamblajes binarios;
    • Creación método para eludir el mecanismo Intel Boot Guard para cargar firmware UEFI modificados sin verificación de firma digital.
  • La respuesta más lamentable del vendedor (Lamest Vendor Response). Nominación por la reacción más inadecuada a un informe de vulnerabilidad en su propio producto. Ganadores fueron los desarrolladores de la billetera de criptomonedas BitFi, que claman sobre la ultra-seguridad de su producto, que resultó ser ilusoria, y hostigan a los investigadores que descubren vulnerabilidades, sin pagar las recompensas prometidas por identificar problemas;

    Entre los candidatos al premio también se consideraron:

    • Un investigador de seguridad acusó al director de Atrient de haberlo agredido para obligarlo a eliminar un informe sobre una vulnerabilidad que él había descubierto, pero el director niega el incidente y las cámaras de vigilancia no registraron tal agresión;
    • La empresa Zoom retrasó la corrección de una vulnerabilidad crítica una vulnerabilidad en su sistema de conferencias y solucionó el problema solo después de la publicidad. La vulnerabilidad permitía a un atacante externo obtener datos de las cámaras web de los usuarios de macOS al abrir un sitio web diseñado específicamente en el navegador (Zoom iniciaba un servidor HTTP en el lado del cliente, recibiendo comandos de la aplicación local).
    • Incapacidad para corregir durante más de 10 años el problema con los servidores de claves criptográficas OpenPGP, justificando que el código está escrito en un lenguaje específico llamado OCaml y permanece sin soporte.

    El anuncio más exagerado sobre una vulnerabilidad. Se otorga por la forma más pomposa y extensa de abordar un problema en internet y los medios de comunicación, especialmente si al final la vulnerabilidad resulta no ser explotable en la práctica. El premio fue otorgado a Bloomberg por la declaración sobre la detección de chips espías en placas Super Micro, la cual no se confirmó, y la fuente indicó información completamente diferente.

    En la nominación se mencionan:

    • Vulnerabilidad en libssh, que afectaba aplicaciones de servidor individuales (libssh casi no se utiliza para servidores), pero fue presentada por el NCC Group como una vulnerabilidad que permitía atacar cualquier servidor OpenSSH.
    • Ataque utilizando imágenes en formato DICOM. La idea es que se puede preparar un archivo ejecutable para Windows que se verá como una imagen válida en formato DICOM. Este archivo se puede cargar en un dispositivo médico y ejecutar.
    • Vulnerabilidad Thrangrycat, que permite eludir el mecanismo de arranque seguro en dispositivos Cisco. La vulnerabilidad fue clasificada como un problema inflado ya que requiere derechos de root para el ataque, pero si el atacante ya pudo obtener acceso de root, ¿de qué seguridad estamos hablando? La vulnerabilidad también ganó en la categoría de problemas más subestimados, ya que permite implantar un backdoor permanente en Flash;
  • El mayor fracaso (Most Epic FAIL). El premio fue otorgado a Bloomberg por una serie de artículos sensacionalistas con titulares llamativos, pero hechos inventados, silenciamiento de fuentes, deslave hacia teorías de conspiración, uso de términos como "arma cibernética" y generalizaciones inaceptables. Entre otros nominados:
    • Ataque Shadowhammer al servicio de actualización de firmware de Asus;
    • Hackeo del almacenamiento BitFi, publicitado como "inhackeable";
    • Filtraciones de datos personales y tokens acceso en Facebook.

Fuente: opennet.ru

Compra un hosting fiable para sitios web con protección contra DDoS, servidores VPS VDS 🔥 Compra un hosting fiable para sitios web con protección contra DDoS, servidores VPS VDS | ProHoster