Aasta Pwnie Awards 2021 auhindade võitjad on määratud, tunnustades kõige olulisemaid haavatavusi ja naeruväärseid ebaõnnestumisi arvutiturbe valdkonnas. Pwnie Awards peetakse arvutiturbe Oscariks ja Kuldmarihhiks.
Peamised võitjad (pretendentide loetelu):
- Parim privileegide tõstmise haavatavus. Auhind anti ettevõttele Qualys haavatavuse CVE-2021-3156 tuvastamise eest utiliidis sudo, mis võimaldab saada root-privileege. See haavatavus oli koodis umbes 10 aastat ja on märkimisväärne, kuna selle tuvastamiseks oli vajalik põhjalik analüüs utiliidi tööloogikast.
- Parim serveri tõrge. Auhind antakse kõige tehniliselt keerulisema ja huvitavama tõrke avastamise ja kasutamise eest võrguteenuses. Auhind on antud Microsoft Exchange'i uusimate rünnakute vektorite avastamise eest. Teave mitte kõigi selle klassi haavatavuste kohta ei ole avalikustatud, kuid juba on avalikustatud teavet haavatavuse CVE-2021-26855 (ProxyLogon) kohta, mis võimaldab väljapressida andmeid mis tahes kasutajalt ilma autentimiseta, ja CVE-2021-27065, mis võimaldab käivitada oma koodi. serveris administraatori õigustes.
- Parim krüptograafiline rünnak. Auhind antakse kõige olulisemate aukude avastamise eest reaalsetes süsteemides, protokollides ja krüptimisalgoritmides. Auhind anti ettevõttele Microsoft haavatavuse (CVE-2020-0601) eest, mis puudutab digitaalsete allkirjade elluviimist elliptiliste kõverate alusel, võimaldades genereerida privaatvõtmeid avalike võtmete põhjal. Probleem võimaldas luua vale TLS-sertifikaate HTTPS-i jaoks ja vale digitaalallkirju, mis kinnitati Windowsis usaldusväärsetena.
- Kõige uuenduslikum uuring. Auhind anti teadlastele, kes pakkusid välja meetodi BlindSide, et ületada aadressi randomiseerimise (ASLR) kaitset väliste kanalite lekete abil, mis tulenevad protsessori spekuleerivast käitamisest.
- Kõige suurem ebaõnnestumine. Auhind anti ettevõttele Microsoft korduvalt välja antud mittefunktsionaalse PrintNightmare (CVE-2021-34527) haavatavuse parandamise eest Windowsi printimissüsteemis, mis võimaldab käivitada oma koodi. Alguses märkis Microsoft probleemi kohalikuks, kuid hiljem selgus, et rünnakut saab teostada kaugelt. Seejärel avaldas Microsoft neli korda uuendusi, kuid iga kord parandus sulges vaid erilise juhtumi ning teadlased leidsid uue rünnakuviisi.
- Parim viga kliendirakenduses. Võitis teadlane, kes tuvastas haavatavuse CVE-2020-28341 Samsungi turvalistes krüptoprotsessorites, mis on saanud CC EAL 5+ sertifikaadi. Haavatavus võimaldas täielikult mööda hiilida kaitset ja saada juurdepääs kiibil käitatavale koodile ning salvestatud andmetele enclave'is, mööda minna ekraaniluku blokkeerimisest ning teha muudatusi tarkvara, et luua varjatud tagauks.
- Kõige alahinnatud haavatavus. Auhind anti ettevõttele Qualys 21Nails sarja haavatavuste avastamise eest e-kirja. serveris Exim, millest 10 võib kaugtõukel ära kasutada. Eximi arendajad suhtusid skeptiliselt probleemide ära kasutamise võimalusse ja kulutasid rohkem kui 6 kuud paranduste väljatöötamiseks.
- Kõige tobedam tootja reaktsioon. Nominatsioon kõige ebareaalsema reaktsiooni eest haavatavuse teate saatmise peale oma tootest. Võitjaks kuulutati ettevõte Cellebrite, mis tegeleb kriminaalanalüüsi ja andmete väljavõtmise rakenduste loomisega õiguskaitseorganitele. Cellebrite reageeris ebaproportsionaalselt haavatavuste teatele, mille saatis Moxie Marlinspike, Signal protokolli autor. Moxie huvi Cellebrite'i vastu ärkas pärast meedias ilmunud artiklit tehnoloogia loomise kohta, mis võimaldas räsi sõnumeid Signal, mis osutus hiljem valeinfo tõttu valeinfo interpretatsiooniks Cellebrite'i veebilehe artiklis, mis eemaldati hiljem ("rünnak" nõudis füüsilist juurdepääsu telefonile ja ekraaniluku eemaldamise võimalust, st see piirdus sõnumite vaatamisega sõnumite rakenduses, kuid mitte manuaalselt, vaid spetsiaalse rakenduse abil, mis simuleeris kasutaja tegevust).
Moxsi uuris Cellebrite'i rakendusi ja leidis seal kriitilisi haavatavusi, mis võimaldasid korraldada suvalise koodi täitmist spetsiaalselt vormistatud andmete skaneerimise katsel. Cellebrite'i rakenduses tuvastati ka vananenud ffmpeg teegi kasutamine, mis ei ole olnud uuendatud 9 aastat ja sisaldab arvukalt parandamata haavatavusi. Selle asemel, et probleeme tunnustada ja nende lahendamisega tegeleda, avaldas ettevõte Cellebrite avalduse, et hoolib kasutajate andmete terviklikkusest, toetab oma toodete turvalisust vajalikul tasemel, vabastab regulaarselt uuendusi ja pakub oma kategooria parimaid rakendusi.
- Suurim saavutus. Auhinna sai Ilfak Ghilfanov, IDA disassembleri ja Hex-Rays dekompilaatori autor, tema panuse eest turva- uurimisvahendite arendamisel ja võimekuse säilitamisel meie toote ajakohasena juba 30 aastat.
Allikas: opennet.ru
