Se han anunciado los ganadores de los Premios Pwnie 2021, que destacan las vulnerabilidades más significativas y los fracasos absurdos en el ámbito de la seguridad informática. Los Premios Pwnie se consideran el equivalente de los Oscar y los Golden Raspberries en la seguridad informática.
Principales ganadores (lista de nominados):
- Mejor vulnerabilidad que conduce a escalamiento de privilegios. El premio fue otorgado a Qualys por descubrir la vulnerabilidad CVE-2021-3156 en la utilidad sudo, que permite obtener privilegios de root. La vulnerabilidad estuvo presente en el código durante aproximadamente 10 años y es notable porque su detección requirió un análisis minucioso de la lógica de funcionamiento de la utilidad.
- Mejor error del servidor. Se otorga por la identificación y explotación del error más técnicamente complejo e interesante en un servicio de red. El premio fue otorgado por la identificación de un nuevo vector de ataque en Microsoft Exchange. No se han publicado detalles sobre todas las vulnerabilidades de esta clase, pero ya se han revelado datos sobre la vulnerabilidad CVE-2021-26855 (ProxyLogon), que permite extraer datos de cualquier usuario sin autenticación, y CVE-2021-27065, que da la posibilidad de ejecutar su propio código con servidor privilegios de administrador.
- Mejor ataque criptográfico. Se otorga por identificar las brechas más significativas en sistemas reales, protocolos y algoritmos de cifrado. El premio fue otorgado a Microsoft por la vulnerabilidad (CVE-2020-0601) en la implementación de firmas digitales basadas en curvas elípticas, que permite generar claves privadas a partir de claves públicas. El problema permitía crear certificados TLS falsos para HTTPS y firmas digitales fraudulentas que se verificaban en Windows como confiables.
- La investigación más innovadora. El premio fue otorgado a los investigadores que propusieron el método BlindSide para eludir la protección basada en la aleatorización de direcciones (ASLR) mediante fugas a través de canales secundarios que surgen del resultado de la ejecución especulativa de instrucciones por parte del procesador.
- El mayor fracaso (Most Epic FAIL). El premio fue otorgado a la empresa Microsoft por haber lanzado repetidamente un parche defectuoso para la vulnerabilidad PrintNightmare (CVE-2021-34527) en el sistema de impresión de Windows, que permite ejecutar su propio código. Al principio, Microsoft marcó el problema como local, pero luego se descubrió que el ataque podía realizarse de forma remota. Luego, Microsoft publicó actualizaciones en cuatro ocasiones, pero cada vez el parche solo solucionaba un caso específico y los investigadores encontraron una nueva forma de llevar a cabo el ataque.
- El mejor error en software cliente. Ganó el investigador que descubrió la vulnerabilidad CVE-2020-28341 en los procesadores criptográficos seguros de Samsung, que obtuvieron la certificación de seguridad CC EAL 5+. La vulnerabilidad permitió eludir completamente la protección y acceder al código ejecutable en el chip y a los datos almacenados en el enclave, eludir el bloqueo de la pantalla y modificar el firmware para crear un backdoor oculto.
- La vulnerabilidad más subestimada. El premio fue otorgado a la empresa Qualys por identificar una serie de vulnerabilidades 21Nails en el correo servidor Exim, 10 de las cuales pueden ser explotadas de forma remota. Los desarrolladores de Exim fueron escépticos sobre la posibilidad de explotación de los problemas y pasaron más de 6 meses desarrollando soluciones.
- La reacción más torpe del fabricante (Lamest Vendor Response). Nominación por la respuesta más inadecuada a la notificación de una vulnerabilidad en su propio producto. La ganadora fue la empresa Cellebrite, que se dedica a crear aplicaciones para análisis forense y extracción de datos para fuerzas del orden. Cellebrite reaccionó de manera inadecuada a la notificación de vulnerabilidades enviada por Moxie Marlinspike, el autor del protocolo Signal. Moxie se interesó en Cellebrite después de que se publicara en los medios un artículo sobre la creación de una tecnología para hackear mensajes encriptados de Signal, que resultó ser un engaño debido a la mala interpretación de la información en un artículo en el sitio de Cellebrite, que luego fue eliminado (el "ataque" requería acceso físico al teléfono y la posibilidad de desbloquearlo, es decir, se reducía a ver mensajes en la aplicación de mensajería, pero no manualmente, sino utilizando una aplicación especial que simula las acciones del usuario).
Moxi examinó las aplicaciones de Cellebrite y encontró vulnerabilidades críticas que permitían la ejecución de código arbitrario al intentar escanear datos diseñados de manera específica. En la aplicación de Cellebrite también se descubrió el uso de una biblioteca obsoleta de ffmpeg, que no se actualizaba desde hacía 9 años y contenía un gran número de vulnerabilidades no corregidas. En lugar de reconocer los problemas y ocuparse de solucionarlos, la empresa Cellebrite publicó un comunicado asegurando que se preocupa por la integridad de los datos de los usuarios, mantiene la seguridad de sus productos a un nivel adecuado, lanza actualizaciones regularmente y ofrece las mejores aplicaciones en su clase.
- El mayor logro. El premio fue otorgado a Ilfak Guilfanov, creador del desensamblador IDA y del decompilador Hex-Rays, por su contribución al desarrollo de herramientas para investigadores de seguridad y su capacidad para mantener un producto relevante durante 30 años.
Fuente: opennet.ru
