Pwnie Awards 2019 : les vulnérabilités et échecs de sécurité les plus significatifs

Lors de la conférence Black Hat USA qui s'est tenue à Las Vegas a eu lieu la cérémonie de remise des prix Pwnie Awards 2019, qui met en lumière les vulnérabilités les plus significatives et les échecs absurdes dans le domaine de la cybersécurité. Les Pwnie Awards sont considérés comme l'équivalent des Oscars et des Golden Raspberries dans le domaine de la sécurité informatique et sont organisés chaque année depuis 2007.

Principales les gagnants et les nominations:

  • Meilleure erreur de serveur. Décernee pour la découverte et l'exploitation de l'erreur la plus techniquement complexe et intéressante dans un service réseau. Les lauréats sont les chercheurs qui ont découvert une vulnérabilité chez le fournisseur VPN Pulse Secure, dont le service VPN est utilisé par Twitter, Uber, Microsoft, Slack, SpaceX, Akamai, Intel, IBM, VMware, les Forces navales des États-Unis, le Département de la sécurité intérieure des EUA, et probablement par la moitié des entreprises de la liste Fortune 500. Les chercheurs ont trouvé une porte dérobée permettant à un attaquant non authentifié de changer le mot de passe de n'importe quel utilisateur. Ils ont démontré la possibilité d'exploiter le problème pour obtenir un accès root au serveur VPN, qui n'ouvrait que le port HTTPS ;

    Parmi les prétendants qui n'ont pas remporté de prix, on peut noter :

    • Exploitable en phase de sélection avant authentification CVE-2020-10174 dans le système d'intégration continue Jenkins, permettant d'exécuter du code sur le serveur. La vulnérabilité est activement exploitée par des bots pour organiser le minage de cryptomonnaies sur les serveurs ;
    • Critique CVE-2020-10174 dans le serveur de messagerie Exim, permettant d'exécuter du code sur le serveur avec des droits root ;
    • Vulnérabilités dans les caméras IP Xiongmai XMeye P2P, permettant de prendre le contrôle de l'appareil. Les caméras étaient livrées avec un mot de passe d'ingénierie et ne vérifiaient pas la signature numérique lors de la mise à jour du firmware ;
    • Critique CVE-2020-10174 dans l'implémentation du protocole RDP sur Windows, permettant d'exécuter son code à distance ;
    • Vulnérabilité dans WordPress, lié au téléchargement de code PHP sous la forme d'une image. Le problème permet d'exécuter du code arbitraire sur le serveur, avec les privilèges d'un auteur de publication (Author) sur le site ;
  • Meilleure erreur dans un logiciel client. Le gagnant est reconnu comme facilement exploitable CVE-2020-10174 dans le système d'appels en groupe Apple FaceTime, permettant à l'initiateur de l'appel de forcer la réception d'un appel du côté de l'abonné appelé (par exemple, pour écouter et espionner).

    D'autres candidats ont également été proposés :

    • Vulnérabilité dans WhatsApp, permettant d'exécuter son code en envoyant un appel vocal spécialement formaté;
    • Vulnérabilité dans la bibliothèque graphique Skia, utilisée dans le navigateur Chrome, ce qui peut entraîner des corruptions de mémoire dues à une imprécision des opérations à virgule flottante lors de certaines transformations géométriques;
  • La meilleure vulnérabilité entraînant une élévation de privilèges. La victoire est attribuée pour la découverte de une vulnérabilité dans le noyau iOS, exploitable via ipc_voucher, accessible à travers le navigateur Safari.

    D'autres candidats ont également été proposés :

    • Vulnérabilité dans Windows, permettant d'obtenir un contrôle complet du système par des manipulations de la fonction CreateWindowEx (win32k.sys). Le problème a été identifié lors de l'analyse d'un logiciel malveillant exploitant la vulnérabilité avant sa correction;
    • Vulnérabilité dans runc et LXC, affectant Docker et d'autres systèmes d'isolation de conteneurs, permettant à un conteneur isolé sous le contrôle d'un attaquant de modifier l'exécutable runc et d'obtenir des privilèges root sur le système hôte;
    • Vulnérabilité dans iOS (CFPrefsDaemon), permettant de contourner les modes d'isolation et d'exécuter du code avec des droits root;
    • Vulnérabilité dans la révision de la pile TCP de Linux, utilisée dans Android, permettant à un utilisateur local d'entreprendre une élévation de privilèges sur l'appareil;
    • Vulnérabilités dans systemd-journald, permettant d'obtenir des droits root;
    • Vulnérabilité dans l'utilitaire tmpreaper pour le nettoyage de /tmp, permettant de sauvegarder son fichier à n'importe quel endroit du système de fichiers;
  • Meilleure attaque cryptographique. Attribuée pour la découverte des failles les plus significatives dans les systèmes réels, les protocoles et les algorithmes de chiffrement. Le prix a été attribué pour la découverte de des vulnérabilités dans la technologie de protection des réseaux sans fil WPA3 et dans EAP-pwd, permettant de recréer le mot de passe de connexion et d'accéder au réseau sans fil sans connaître le mot de passe.

    Les autres candidats au prix étaient également :

    • Méthode les attaques sur le chiffrement PGP et S/MIME dans les clients de messagerie;
    • Application la méthode de redémarrage à froid pour accéder au contenu des partitions chiffrées Bitlocker;
    • Vulnérabilité dans OpenSSL, permettant de différencier les situations entraînant un ajout de remplissage incorrect et un MAC incorrect. Le problème provient d'un traitement incorrect des octets nuls dans le remplissage (padding oracle);
    • Problèmes avec les cartes d'identification utilisées en Allemagne, utilisant SAML;
    • Le problème avec l'entropie des nombres aléatoires dans la mise en œuvre du support des jetons U2F dans ChromeOS;
    • Vulnérabilité dans Monocypher, en raison de laquelle des signatures EdDSA nulles étaient jugées valides.
  • La recherche la plus innovante. Le prix a été décerné au développeur de technologie Emulation vectorisée, utilisant des instructions vectorielles AVX-512 pour émuler l'exécution des programmes, permettant d'augmenter considérablement la vitesse des tests de fuzzing (jusqu'à 40-120 milliards d'instructions par seconde). Cette technique permet d'exécuter en parallèle sur chaque cœur de CPU 8 machines virtuelles 64 bits ou 16 machines virtuelles 32 bits avec des instructions pour le test de fuzzing d'application.

    Les candidats au prix étaient :

    • Vulnérabilité dans la technologie Power Query de MS Excel, permettant d'organiser l'exécution de code et de contourner les méthodes d'isolation des applications lors de l'ouverture de feuilles de calcul spécialement formatées ;
    • Méthode la tromperie du pilote automatique des voitures Tesla pour provoquer un mouvement sur la voie opposée ;
    • Le fonctionnement au reverse engineering du chip ASICS Siemens S7-1200 ;
    • SonarSnoop — technique de suivi des mouvements des doigts pour déterminer le code de déverrouillage du téléphone, basée sur le principe de fonctionnement du sonar — les haut-parleurs supérieur et inférieur du smartphone génèrent des vibrations inaudibles, tandis que les microphones intégrés les captent pour analyser la présence des vibrations réfléchies par la main ;
    • Développement dans les outils de reverse engineering Ghidra de la NSA ;
    • SAFE — technique de détection de l'utilisation de codes de fonctions identiques dans plusieurs fichiers exécutables sur la base de l'analyse de compilations binaires ;
    • Création méthode de contournement du mécanisme Intel Boot Guard pour charger des firmwares UEFI modifiés sans vérification par signature numérique.
  • La réaction la plus ridicule du fournisseur (Réponse la plus ridicule du fournisseur). Catégorie pour la réponse la plus inappropriée à un rapport sur une vulnérabilité dans son propre produit. Les vainqueurs sont les développeurs du portefeuille cryptographique BitFi, criant sur la super sécurité de leur produit, qui s'est avérée illusoire, lançant une chasse aux chercheurs mettant en évidence les vulnérabilités, et ne payant pas les primes promises pour la découverte de problèmes ;

    Parmi les candidats au prix, on a également examiné :

    • Un chercheur en sécurité a accusé le directeur d'Atrient d'agression pour le forcer à supprimer le rapport sur la vulnérabilité qu'il a mise en évidence, mais le directeur nie l'incident et les caméras de surveillance n'ont pas enregistré cette agression ;
    • La société Zoom a retardé la correction d'une vulnérabilité critique. une vulnérabilité dans son système de conférence et a corrigé le problème uniquement après une révélation publique. La vulnérabilité permettait à un attaquant externe d'accéder aux données des webcams des utilisateurs de macOS en ouvrant dans le navigateur une page spécialement conçue (Zoom lançait sur le client un serveur http, acceptant des commandes de l'application locale).
    • l'incapacité à corriger pendant plus de 10 ans le problème avec les serveurs de clés cryptographiques OpenPGP, en arguant que le code est écrit dans un langage spécifique d'OCaml et reste sans support.

    L'annonce de vulnérabilité la plus exagérée. Elle est attribuée pour la couverture la plus pompeuse et grandiose du problème sur Internet et dans les médias, surtout si au final la vulnérabilité s'avère non exploitable dans la pratique. Le prix a été décerné à Bloomberg pour la déclaration sur la détection de puces espions dans les cartes Super Micro, ce qui ne s'est pas confirmé, et la source a indiqué des informations complètement différentes.

    Dans cette catégorie, on mentionne :

    • Une vulnérabilité dans libssh, qui concernait des applications serveur isolées (libssh est peu utilisé pour les serveurs), mais a été présentée par NCC Group comme une vulnérabilité permettant d'attaquer n'importe quel serveur OpenSSH.
    • Une attaque utilisant des images au format DICOM. L'idée est qu'il est possible de préparer un exécutable pour Windows qui apparaîtra comme une image valide au format DICOM. Ce fichier peut être téléchargé sur un appareil médical et exécuté.
    • Vulnérabilité Thrangrycat, permettant de contourner le mécanisme de démarrage sécurisé sur les appareils Cisco. La vulnérabilité est classée comme un problème exagéré car elle nécessite des droits root pour l'attaque, mais si l'attaquant a déjà pu obtenir un accès root, de quelle sécurité peut-on parler ? La vulnérabilité a remporté simultanément la catégorie des problèmes les plus sous-estimés, car elle permet d'implémenter un backdoor permanent dans Flash ;
  • Le plus grand échec (Most Epic FAIL). La victoire a été décernée à Bloomberg pour une série d'articles sensationnels avec des titres accrocheurs, mais des faits fabriqués, la dissimulation de sources, une dérive vers des théories du complot, l'utilisation de termes comme « cyber-armes », et des généralisations inacceptables. Parmi les autres nominés :
    • L'attaque Shadowhammer sur le service de mise à jour de firmware Asus ;
    • Le piratage du portefeuille BitFi, annoncé comme « inviolable » ;
    • Les fuites de données personnelles et pour l'authentification à deux facteurs l'accès à Facebook.

Source : opennet.ru

Acheter un hébergement fiable pour les sites avec protection DDoS, serveurs VPS VDS 🔥 Acheter un hébergement fiable pour les sites avec protection DDoS, serveurs VPS VDS | ProHoster