Pwnie Awards 2021 : les vulnérabilités et échecs en sécurité les plus significatifs

Les gagnants de la cérémonie annuelle des Pwnie Awards 2021 ont été déterminés, mettant en avant les vulnérabilités les plus significatives et les échecs absurdes dans le domaine de la cybersécurité. Les Pwnie Awards sont considérés comme l'équivalent des Oscars et des Golden Raspberries dans le domaine de la cybersécurité.

Les principaux gagnants (liste des candidats) :

  • Meilleure vulnérabilité menant à une élévation de privilèges. Le prix a été décerné à Qualys pour la découverte de la vulnérabilité CVE-2021-3156 dans l'outil sudo, permettant d'obtenir des privilèges root. Cette vulnérabilité était présente dans le code pendant près de 10 ans et se distingue par le fait qu'une analyse approfondie de la logique de l'outil a été nécessaire pour la découvrir.
  • Meilleur bogue serveur. Attribué pour la découverte et l'exploitation de l'erreur la plus techniquement complexe et intéressante dans un service réseau. Ce prix a été décerné pour la découverte d'un nouveau vecteur d'attaque sur Microsoft Exchange. Les informations sur toutes les vulnérabilités de cette catégorie n'ont pas été publiées, mais des informations sur la vulnérabilité CVE-2021-26855 (ProxyLogon), permettant d'extraire des données d'un utilisateur aléatoire sans authentification, et CVE-2021-27065, permettant d'exécuter son propre code avec le serveur des droits d'administrateur.
  • Meilleure attaque cryptographique. Attribuée pour la découverte des failles les plus significatives dans les systèmes, protocoles et algorithmes de chiffrement réels. Le prix a été décerné à Microsoft pour la vulnérabilité (CVE-2020-0601) dans l'implémentation des signatures numériques basées sur des courbes elliptiques, permettant de générer des clés privées à partir de clés publiques. Le problème permettait de créer de faux certificats TLS pour HTTPS et de fausses signatures numériques, qui étaient vérifiées dans Windows comme étant de confiance.
  • La recherche la plus innovante. Le prix a été décerné aux chercheurs qui ont proposé la méthode BlindSide pour contourner la protection basée sur la randomisation des adresses (ASLR) à l'aide de fuites par canaux auxiliaires, résultant de l'exécution spéculative d'instructions par le processeur.
  • Le plus grand échec (Most Epic FAIL). Le prix a été décerné à Microsoft pour avoir publié à plusieurs reprises un correctif non fonctionnel pour la vulnérabilité PrintNightmare (CVE-2021-34527) dans le système d'impression Windows, permettant d'exécuter son propre code. Au départ, Microsoft a marqué le problème comme local, mais il a ensuite été découvert que l'attaque pouvait être réalisée à distance. Microsoft a publié quatre mises à jour, mais chaque fois, le correctif ne couvrait qu'un cas particulier, et les chercheurs ont trouvé une nouvelle façon d'exécuter l'attaque.
  • La meilleure erreur dans le logiciel client. Le prix revient à un chercheur ayant découvert la vulnérabilité CVE-2020-28341 dans les crypto-processeurs sécurisés Samsung, certifiés CC EAL 5+. La vulnérabilité permettait de contourner complètement la protection, d'accéder au code exécuté sur la puce et aux données stockées dans l'enclave, de contourner le verrou de l'écran, et d'apporter des modifications au firmware pour créer un backdoor caché.
  • La vulnérabilité la plus sous-estimée. Le prix a été décerné à Qualys pour avoir découvert une série de vulnérabilités 21Nails dans le système de messagerie le serveur Exim, dont 10 peuvent être exploitées à distance. Les développeurs d'Exim ont accueilli avec scepticisme la possibilité d'exploiter ces problèmes et ont passé plus de 6 mois à développer des correctifs.
  • La réaction la plus pathétique du fournisseur (Lamest Vendor Response). Nomination pour la réaction la plus inappropriée à un rapport de vulnérabilité dans son propre produit. La victoire est revenue à Cellebrite, qui développe des applications pour l'analyse judiciaire et l'extraction de données par les organismes de sécurité. Cellebrite a réagi de manière inappropriée à un rapport de vulnérabilités envoyé par Moxie Marlinspike, l'auteur du protocole Signal. Moxie s'est intéressé à Cellebrite après la publication par les médias d'un article sur la création d'une technologie permettant de pirate les messages chiffrés de Signal, qui s'est finalement révélée être un faux en raison d'une mauvaise interprétation des informations dans l'article sur le site de Cellebrite, qui a été ensuite retiré (l'"attaque" nécessitait un accès physique au téléphone et la possibilité de déverrouiller l'écran, c'est-à-dire se résumait à la consultation des messages dans la messagerie, mais pas manuellement, plutôt à l'aide d'une application spéciale simulant les actions de l'utilisateur).

    Moxie a examiné les applications Cellebrite et y a trouvé des vulnérabilités critiques permettant l'exécution de code arbitraire lors de la tentative de scan de données spécialement formatées. L'application Cellebrite a également révélé l'utilisation d'une bibliothèque obsolète ffmpeg, non mise à jour depuis 9 ans et contenant un grand nombre de vulnérabilités non corrigées. Au lieu de reconnaître les problèmes et de s'attaquer à leur résolution, la société Cellebrite a publié une déclaration affirmant qu'elle se soucie de l'intégrité des données des utilisateurs, maintient la sécurité de ses produits à un niveau adéquat, publie régulièrement des mises à jour et fournit les meilleures applications de leur catégorie.

  • La plus grande réalisation. Le prix a été décerné à Ilfak Guilfanov, créateur du désassembleur IDA et décompilateur Hex-Rays, pour sa contribution au développement d'outils pour les chercheurs en sécurité et sa capacité à maintenir un produit à jour pendant 30 ans.

Source : opennet.ru

Acheter un hébergement fiable pour les sites avec protection DDoS, serveurs VPS VDS 🔥 Acheter un hébergement fiable pour les sites avec protection DDoS, serveurs VPS VDS | ProHoster