Pwnie Awards 2021: kõige olulisemad haavatavused ja turvafeed

2021. aasta Pwnie Awardsi iga-aastaste auhindade võitjad on välja kuulutatud, tunnustades olulisemaid haavatavusi ja absurdeid ebaõnnestumisi küberjulgeoleku valdkonnas. Pwnie Awards on küberjulgeoleku valdkonna Oscarite ja Kuldmuna analoog.

Peamised võitjad (nominee'd):

  • Parim privileegide tõstmine põhjustav haavatavus. Au hindavad Qualys'i ettevõtte avastatud haavatavus CVE-2021-3156 'sudoin' utiliidis, mis võimaldab saada root õigusi. Haavatavus oli koodis ligi 10 aastat ja on tähelepanuväärne, kuna selle avastamiseks oli vajalik põhjalik utiliidi loogika analüüs.
  • Parim serveri viga. Autasustatakse kõige tehniliselt keerulisema ja huvitavama vea avastamise ja ärakasutamise eest võrguteenustes. Au on antud Microsoft Exchange uue rünnaku vektori avastamise eest. Kõigi selle klassi haavatavuste kohta ei ole teavet avaldatud, kuid juba on avalikustatud teavet haavatavuse CVE-2021-26855 (ProxyLogon) kohta, mis võimaldab andmete väljavõtmist igaühelt ilma autentimiseta, ja CVE-2021-27065, mis võimaldab täiendava koodi käivitamist serveril administraatori õigustega.
  • Parim krüptograafia ründamine. Autasustatakse parimate haavatavuste tuvastamise eest reaalses süsteemides, protokollides ja krüpteerimisalgoritmides. Auhind anti Microsoftile haavatavuse (CVE-2020-0601) eest, mis puudutas digitaalsete allkirjade rakendust elliptsete kõverate põhjal, võimaldades luua privaatvõtmeid avalike võtmete põhjal. Probleem võimaldas luua vale TLS-sertifikaate HTTPS-i jaoks ja vale digiallkirju, mis verifitseeriti Windowsis usaldusväärsetena.
  • Tagasihoidlikum uurimus. Auhind anti teadlastele, kes pakkusid välja meetodi BlindSide, et mööda minna aadresside randomiseerimise kaitset (ASLR) tänu kõrvaliste kanalite lekketele, mis tulenevad protsessori spekulatiivse täitmise käigus.
  • Kõige suurem ebaõnnestumine. Au hind läks Microsoftile korduvate vigaste värskenduste eest, mis pidi lahendama PrintNightmare haavatavuse (CVE-2021-34527) Windowsi printimissüsteemis, mis võimaldas käivitada oma koodi. Alguses määratles Microsoft probleemi kui kohalikku, kuid hiljem selgus, et rünnakut oli võimalik teostada kaugtasandilt. Seejärel avaldas Microsoft neli korda värskendusi, kuid igaühel neist suleti ainult üksikjuhtum ning teadlased leidsid uut moodust rünnaku teostamiseks.
  • Parim viga klienditarkvaras. Auhinna sai teadlane, kes avastas haavatavuse CVE-2020-28341 Samsungi turvalistes krüptoprotsessorites, mis said CC EAL 5+ sertifikaadi. Haavatavus võimaldas täielikult mööda minna kaitset ja saada juurdepääsu sellele töötavale koodile ja andmetele, mis olid salve salvestatud, samuti ületada ekraanihoidjat ja muuta püsivara, luues peidetud tagauks.
  • Kõige alahinnatum haavatavus. Auhind läks Qualysile 21Nails seeria haavatavuste tuvastamise eest e-posti süsteemis. serveril Exim, millest 10 võivad olla kaugsuunitavad. Eximi arendajad on skeptilised probleemide ekspluateerimise võimaluste suhtes ja kulutasid rohkem kui 6 kuud paranduste väljatöötamisele.
  • Ainult kõige lamersam tootja reaktsioon (Lamest Vendor Response). Auhind kõige adekvaatsema reaktsiooni eest oma toote haavatavuse kohta. Võitjaks tunnistati ettevõte Cellebrite, mis tegeleb kriminaalanalüüsi ja õiguskaitseorganite andmete väljatoomise rakenduste loomisega. Cellebrite reageeris ebaadekvaatselt haavatavuste teatele, mille saatis Moxie Marlinspike, Signal protokolli autor. Moxie hakkas ettevõttest Cellebrite huvituma pärast ajakirjanduse kajastust tehnoloogia loomise kohta, mis lubas häkkida krüpteeritud sõnumeid Signalis, mis hiljem osutus valeinfoks Cellebrite veebisaidi artikli vale tõlgendamise tõttu, mis seejärel eemaldati ("rünnak" nõudis füüsilist juurdepääsu telefonile ja ekraani lukustuse eemaldamise võimalust, st see piirdus sõnumite vaatamisega suhtlusrakenduses, kuid mitte käsitsi, vaid spetsiaalse rakenduse abil, mis simuleeris kasutaja tegevusi).

    Moksi uuris Cellebrite'i rakendusi ja leidis seal kriitilisi haavatavusi, mis võimaldasid käivitada suvalist koodi, kui püüti skaneerida spetsiaalselt vormindatud andmeid. Cellebrite'i rakenduses tuvastati ka, et kasutatakse seitse aastat vana ffmpeg'i raamatukogu, mis sisaldas suurt hulka lahendamata haavatavusi. Selle asemel, et probleeme tunnistada ja neid lahendada, avaldas firma Cellebrite avalduse, et hoolib kasutajate andmete terviklikkusest, toetab oma toodete turvalisust piisaval tasemel, väljastab regulaarselt uuendusi ja pakub parimaid rakendusi oma valdkonnas.

  • Suurim saavutus. Auhind anti Ilfak Gilyfanovile, IDA desassembleerija ja Hex-Rays dekompileerija autorile, tema panuse eest turvauuringute tööriistade arendamisse ja võime eest hoida toodet ajakohasena 30 aasta jooksul.

Allikas: opennet.ru

Osta usaldusväärne veebihosting DDoS kaitsega, VPS VDS serverid 🔥 Osta usaldusväärne veebihosting DDoS kaitsega, VPS VDS serverid | ProHoster