Pwnie Awards 2019: kõige olulisemad haavatavused ja turvanõrkused

Nais Las Vegases toimunud Black Hat USA konverentsil sai auhindade jagamise tseremoonia Pwnie Awards 2019, mille raames tõsteti esile kõige märkimisväärsemaid haavatavusi ja absurdseid ebaõnnestumisi küberjulgeoleku valdkonnas. Pwnie Awardsit peetakse küberjulgeoleku alal Oscari ja Kuldse vaarika analoogiks ning seda korraldatakse igal aastal alates 2007. aastast.

Peamised võitjad ja kategooriates:

  • Parim serveri tõrge. Selle auhind antakse kõige tehniliselt keerulisema ja huvitavama haavatavuse avastamise ja ärakasutamise eest võrgu teenuses. Võitjateks tunnistati teadlased, kes avastasid haavatavuse VPN-teenuse pakkujas Pulse Secure, mille VPN-teenust kasutavad Twitter, Uber, Microsoft, sla, SpaceX, Akamai, Intel, IBM, VMware, USA merevägi, USA kodu- ja julgeolekuministeerium ning ilmselt pooled Fortune 500 ettevõtetest. Teadlaste poolt leiti tagauks, mis võimaldab autentimata ründajal vahetada igasuguse kasutaja parooli. Näidati, et probleemi saab ära kasutada, et saada root-juurdepääs VPN-serverisse, millel on avatud ainult HTTPS-port;

    Võitmata jäänud kandidaatide seas võib välja tuua:

    • Kasutatav autentimise eel haavatavus kontinuurse integreerimise süsteemis Jenkins, mis võimaldab käivitada koodi serveris. Haavatavust kasutatakse aktiivselt robotite poolt krüptoraha kaevandamise korraldamiseks serverites;
    • Kriitiline haavatavus Eximi meiliserveris, mis lubab käivitada koodi serveris root-õigustega;
    • Haavatavused Xiongmai XMeye P2P IP-kaamerates, mis võimaldavad seadmest kontrolli haarata. Kaamerad tarniti inseneriparooliga ega kasutanud kindla allkiri kontrollimiseks tarkvara uuendamisel;
    • Kriitiline haavatavus Windowsi RDP protokolli rakenduses, mis lubab kaugelt oma koodi käivitada;
    • Haavatavus WordPressis, mis on seotud PHP-koodi üleslaadimisega piltide näol. Probleem võimaldab käivitada suvalist koodi serveris, olles samal ajal autoriõiguste omaniku (Author) õigustes saidil;
  • Parim tõrge klientrakenduses. Võitjaks tunnistati kergesti ärakasutatav haavatavus Apple FaceTime grupikõnede süsteem, mis lubab grupikõne algatajal algatada sunniviisilise kõne vastuvõtmise helistava osapoole poole (näiteks kuulamiseks ja nuhkimiseks).

    Preemia saamiseks kandideerisid ka:

    • Haavatavus WhatsAppis, mis võimaldab koodi täitmist läbi spetsiaalselt vormistatud häälteate saatmise;
    • Haavatavus graafika raamatukogus Skia, mida kasutatakse Chrome'i brauseris, mis võib põhjustada mälukahjustusi teatud geomeetriliste teisenduste tõttu, tulenevalt ujuvpunkti tehete vigadest;
  • Parim haavatavus, mis viib privileegide tõstmiseni. Võit anti avastamise eest haavatavuse iOS-i tuumas, mida saab ära kasutada ipc_voucher'i kaudu, mis on brauseri Safari kaudu kergesti kättesaadav.

    Preemia saamiseks kandideerisid ka:

    • Haavatavus Windowsis, mis võimaldab süsteemi täielikku kontrolli saavutamist CreateWindowEx (win32k.sys) funktsiooni manipuleerimise kaudu. Probleem avastati pahavara analüüsi käigus, mis kasutas haavatavust enne selle parandamist;
    • Haavatavus runc ja LXC, mis mõjutab Dockerit ja teisi konteineri isoleerimisse süsteeme ning võimaldab kurjategijal isoleeritud konteinerist muuta runci täitmisfaili ja saada host-süsteemi root-priviligeerimised;
    • Haavatavus iOS-is (CFPrefsDaemon), mis võimaldab isoleerimisrežiime mööda minna ja käitada koodi root-õigustega;
    • Haavatavus Linuxi TCP-kihi redaktsioonis, mida kasutatakse Androidis, mis võimaldab kohalikul kasutajal oma privileege seadmes tõsta;
    • Haavatavused systemd-journaldis, mis võimaldab saada root-õiguseid;
    • Haavatavus tmpreaperi utiliidis /tmp puhastamiseks, mis võimaldab hoida oma faili igas failisüsteemi osas;
  • Parim krüptograafiline rünnak. Antakse suurimate haavatavuste avastamise eest reaalsetes süsteemides, protokollides ja krüpteerimisalgoritmides. Preemia anti haavatavuste WPA3 traadita võrgukaitsetehnoloogias ning EAP-pwd-s, mis võimaldavad taastada ühendamise parooli ja pääseda traadita võrku ilma parooli teadmiseta.

    Preemia saamiseks kandideerisid ka:

    • Meetod PGP ja S/MIME krüptimist ründamise meetod e-posti klientides;
    • Rakendamine külmalaadimise meetodit, et pääseda ligi Bitlockeri krüpteeritud sektsioonide sisule;
    • Haavatavus OpenSSL-is, mis võimaldab eraldada olukorrad vale lisamatriisi ja vale MAC saamisel. Probleem on põhjustatud nullbittide valest töötlemisest lisamatriisis (padding oracle);
    • Probleemid Saksamaal kasutatavate identifitseerimiskaartidega, mis kasutavad SAML;
    • Probleem juhuslike numbrite entropia U2F tokenite toe rakenduses ChromeOS-is;
    • Haavatavus Monocypheris, mille tõttu tunnustati null EdDSA allkirjade kehtivust.
  • Kõige innovaatilisem uuring. Auhind anti tehnika arendajale Vektoreeritud emulatsioon, kasutades AVX-512 vektori juhiseid programmide täitmise emuleerimiseks, võimaldades oluliselt suurendada fuzz-testi kiirus (kuni 40-120 miljardit instruktsiooni sekundis). Tehnika võimaldab iga CPU tuuma peal paralleelselt täita 8 64-bitist või 16 32-bitist virtuaalmasinat fuzz-testi rakendusena.

    Auhinna saamiseks kandideerisid:

    • Haavatavus Power Query tehnoloogia MS Excelis, mis võimaldab organiseerida koodi täitmist ja mööda minna rakenduste isolatsiooni meetoditest spetsiaalselt vormindatud elektrooniliste tabelite avamisel;
    • Meetod Tesla autodest autouuenduse petmine, et provotseerida sõitmist vastassuunas;
    • Töö Siemens S7-1200 ASICS kiibi tagasikatsumise inseneriteaduses;
    • SonarSnoop — sõrmedeliikumise jälgimise tehnika telefonide lukustuskoode määramiseks, põhinedes sonari tööpõhimõttel — nutitelefoni ülemine ja alumine kõlar genereerivad kuulmatuid vibreid, samas kui sisseehitatud mikrofonid salvestavad neid refleksi olemasolu analüüsimiseks;
    • Arendus Ameerika Ühendriikide riikliku julgeoleku agentuuri (NSA) tagasikatsumise tööriistad Ghidra jaoks;
    • SAFE — tehnika, mis määrab sama funktsiooni koodi kasutamise mitmetes täidetavates failides binaarse kogumi analüüsi põhjal;
    • Meetodi loomine Intel Boot Guard mehhanismi ületamiseks, et laadida muudatud UEFI-firmware ilma digitaalse allkirja kontrollita.
  • Kõige naljakam reageering tarnijalt (Naljakaim tarnija reageering). Nominatsioon kõige mitteadekvaatsema reageeringu eest haavatavuse teate kohta oma tootes. Võitjateks osutusid BitFi krüptovaluuta rahakoti arendajad, kes haarasid üleüldise turvalisuse ja see osutus vale välja ja korraldasid jälitust uurijatele, kes tuvastasid haavatavusi, ning ei maksnud lubatud auhindu probleemide tuvastamise eest;

    Auhinna kandidaate arutleti ka järgmistelt:

    • Turbeediate eriteerimise spetsialist süüdistas Atrienti direktoril rünnaku korraldamises, et sundida eemaldama raport tuvastatud haavatavuse kohta, kuid direktor eitab intsidenti ja turvakaamerad ei registreerinud rünnakut;
    • Ettevõte Zoom viivitas kriitilise haavatavuse süsteemi konverentsitoodetes parandamisega ja lahendas probleemi alles pärast avalikku paljastust. Haavatavus võimaldas välisel ründajal saada andmeid macOS-i kasutajate veebikaameratest, kui avati brauseris spetsialist kujundatud leht (Zoom käivitas kliendipoolel HTTP-serveri, mis võttis käske kohalikult rakenduselt).
    • Üle 10 aasta püsiv suutmatust lahendada probleem OpenPGP krüpteerimisvõtmete serveritega, põhjendades seda sellega, et kood on kirjutatud spetsiifilises OCaml keeles ja jääb ilma hoolduseta.

    Kõige ülepingutatud haavatavuse avalikustamine. Antakse välja kõige glamuurosema ja laiaulatuslikuma probleemide käsitlemise eest internetis ja meedias, eriti juhul, kui haavatavus osutub praktikas mitteäratavatuks. Auhind anti välja väljaandele Bloomberg avalduse tuvastamisest spioonikomponente Super Micro emaplaatidel, mis ei leidnud kinnitust ning allikas osutas hoopis teisele teabele.

    Nominatsioonides on mainitud:

    • Haavatavust libssh, mis mõjutas üksikuid serverirakendusi (libssh ei ole serverites peaaegu kasutusel), kuid NCC Group esitles seda kui haavatavust, mis võimaldab rünnata igat OpenSSH serverit.
    • DICOM-formaadis piltide rünnak. Probleem seisneb selles, et saab ette valmistada Windowsi täitmisfaili, mis näeb välja nagu kehtiv DICOM-formaadis pilt. Seda faili saab üles laadida meditsiiniseadmest ja käivitada.
    • Haavatavus Thrangrycat, mis võimaldab kõrvale hoida Cisco seadmete turvalise käivitamise mehhanismi. Haavatavus klassifitseeriti ülepingutatud probleemide kategooriasse, kuna rünnaku jaoks on vajalik root-juurdepääs, kuid kui ründaja oleks juba saanud root-juurdepääsu, siis millest rääkida turvalisuse osas. Haavatavus võitis samal ajal ka kõige alahinnatud probleemide kategooria, kuna see võimaldab implantida püsivat tagauks Flashi;
  • Suurim ebaõnnestumine (Most Epic FAIL). Auhindamine anti väljaandele Bloomberg mitmete sensatsiooniliste artiklite eest, millel on säravad pealkirjad, kuid välja mõeldud faktid, allikate ignoreerimine, vandenõuteooriate esitlemine, selliste terminite nagu «küberrelv» kasutamine ja vastuvõetamatud üldistused. Teised kandidaadid:
    • Shadowhammeri rünnak Asus'i tarkvarauuenduste teenusele;
    • BitFi häkkimine, mida reklaamiti kui «murdevab»;
    • Isikuandmete ja juurdepääsutokenite lekkeid Facebookis.

Allikas: opennet.ru

Osta usaldusväärne hostimine veebilehtede jaoks DDoS-i kaitsega, VPS VDS serverid 🔥 Osta usaldusväärne hostimine veebilehtede jaoks DDoS-i kaitsega, VPS VDS serverid | ProHoster