{"id":37054,"date":"2019-10-31T22:15:30","date_gmt":"2019-10-31T19:15:30","guid":{"rendered":"https:\/\/prohoster.info\/blog\/pwnie-awards-2019-naibolee-sushhestvennye-uyazvimosti-i-provaly-v-bezopasnosti\/"},"modified":"2019-10-31T22:15:30","modified_gmt":"2019-10-31T19:15:30","slug":"pwnie-awards-2019-naibolee-sushhestvennye-uyazvimosti-i-provaly-v-bezopasnosti","status":"publish","type":"post","link":"https:\/\/prohoster.info\/fr\/blog\/news\/pwnie-awards-2019-naibolee-sushhestvennye-uyazvimosti-i-provaly-v-bezopasnosti","title":{"rendered":"Pwnie Awards 2019 : les vuln\u00e9rabilit\u00e9s et \u00e9checs de s\u00e9curit\u00e9 les plus significatifs","gt_translate_keys":[{"key":"rendered","format":"text"}]},"content":{"rendered":"<p>Lors de la conf\u00e9rence Black Hat USA qui s'est tenue \u00e0 Las Vegas <noindex><a rel=\"nofollow\" href=\"https:\/\/pwnies.com\/\">a eu lieu<\/a><\/noindex> la c\u00e9r\u00e9monie de remise des prix <noindex><a rel=\"nofollow\" href=\"https:\/\/pwnies.com\">Pwnie Awards 2019<\/a><\/noindex>, qui met en lumi\u00e8re les vuln\u00e9rabilit\u00e9s les plus significatives et les \u00e9checs absurdes dans le domaine de la cybers\u00e9curit\u00e9. Les Pwnie Awards sont consid\u00e9r\u00e9s comme l'\u00e9quivalent des Oscars et des Golden Raspberries dans le domaine de la s\u00e9curit\u00e9 informatique et sont organis\u00e9s chaque ann\u00e9e depuis 2007. <\/p>\n<p>Principales <noindex><a rel=\"nofollow\" href=\"https:\/\/pwnies.com\/winners\/\">les gagnants<\/a><\/noindex> et <noindex><a rel=\"nofollow\" href=\"https:\/\/pwnies.com\/nominations\">les nominations<\/a><\/noindex>: <\/p>\n<ul>\n<li class=\"l\"> <b>Meilleure erreur de serveur<\/b>. D\u00e9cernee pour la d\u00e9couverte et l'exploitation de l'erreur la plus techniquement complexe et int\u00e9ressante dans un service r\u00e9seau. Les laur\u00e9ats sont les chercheurs qui  <noindex><a rel=\"nofollow\" href=\"https:\/\/www.blackhat.com\/us-19\/briefings\/schedule\/#infiltrating-corporate-intranet-like-nsa---pre-auth-rce-on-leading-ssl-vpns-15545\">ont d\u00e9couvert<\/a><\/noindex> une vuln\u00e9rabilit\u00e9 chez le fournisseur VPN Pulse Secure, dont le service VPN est utilis\u00e9 par Twitter, Uber, Microsoft, Slack, SpaceX, Akamai, Intel, IBM, VMware, les Forces navales des \u00c9tats-Unis, le D\u00e9partement de la s\u00e9curit\u00e9 int\u00e9rieure des EUA, et probablement par la moiti\u00e9 des entreprises de la liste Fortune 500. Les chercheurs ont trouv\u00e9 une porte d\u00e9rob\u00e9e permettant \u00e0 un attaquant non authentifi\u00e9 de changer le mot de passe de n'importe quel utilisateur. Ils ont d\u00e9montr\u00e9 la possibilit\u00e9 d'exploiter le probl\u00e8me pour obtenir un acc\u00e8s root au serveur VPN, qui n'ouvrait que le port HTTPS ;\n<p>Parmi les pr\u00e9tendants qui n'ont pas remport\u00e9 de prix, on peut noter : <\/p>\n<ul>\n<li class=\"l\"> Exploitable en phase de s\u00e9lection avant authentification <noindex><a rel=\"nofollow\" href=\"https:\/\/github.com\/orangetw\/awesome-jenkins-rce-2019\">CVE-2020-10174<\/a><\/noindex> dans le syst\u00e8me d'int\u00e9gration continue Jenkins, permettant d'ex\u00e9cuter du code sur le serveur. La vuln\u00e9rabilit\u00e9 est activement exploit\u00e9e par des bots pour organiser le minage de cryptomonnaies sur les serveurs ;\n<li class=\"l\"> Critique <noindex><a rel=\"nofollow\" href=\"https:\/\/www.opennet.ru\/opennews\/art.shtml?num=50819\">CVE-2020-10174<\/a><\/noindex> dans le serveur de messagerie Exim, permettant d'ex\u00e9cuter du code sur le serveur avec des droits root ;\n<li class=\"l\"> <noindex><a rel=\"nofollow\" href=\"https:\/\/sec-consult.com\/en\/blog\/2018\/10\/millions-of-xiongmai-video-surveillance-devices-can-be-hacked-via-cloud-feature-xmeye-p2p-cloud\/\">Vuln\u00e9rabilit\u00e9s<\/a><\/noindex> dans les cam\u00e9ras IP Xiongmai XMeye P2P, permettant de prendre le contr\u00f4le de l'appareil. Les cam\u00e9ras \u00e9taient livr\u00e9es avec un mot de passe d'ing\u00e9nierie et ne v\u00e9rifiaient pas la signature num\u00e9rique lors de la mise \u00e0 jour du firmware ;\n<li class=\"l\"> Critique <noindex><a rel=\"nofollow\" href=\"https:\/\/portal.msrc.microsoft.com\/en-US\/security-guidance\/advisory\/CVE-2019-0708\">CVE-2020-10174<\/a><\/noindex> dans l'impl\u00e9mentation du protocole RDP sur Windows, permettant d'ex\u00e9cuter son code \u00e0 distance ;\n<li class=\"l\"> <noindex><a rel=\"nofollow\" href=\"https:\/\/www.opennet.ru\/opennews\/art.shtml?num=50177\">Vuln\u00e9rabilit\u00e9<\/a><\/noindex> dans WordPress, li\u00e9 au t\u00e9l\u00e9chargement de code PHP sous la forme d'une image. Le probl\u00e8me permet d'ex\u00e9cuter du code arbitraire sur le serveur, avec les privil\u00e8ges d'un auteur de publication (Author) sur le site ;\n<\/ul>\n<li class=\"l\"> <b>Meilleure erreur dans un logiciel client<\/b>. Le gagnant est reconnu comme facilement exploitable <noindex><a rel=\"nofollow\" href=\"https:\/\/nvd.nist.gov\/vuln\/detail\/CVE-2019-6223\">CVE-2020-10174<\/a><\/noindex> dans le syst\u00e8me d'appels en groupe Apple FaceTime, permettant \u00e0 l'initiateur de l'appel de forcer la r\u00e9ception d'un appel du c\u00f4t\u00e9 de l'abonn\u00e9 appel\u00e9 (par exemple, pour \u00e9couter et espionner).\n<p>D'autres candidats ont \u00e9galement \u00e9t\u00e9 propos\u00e9s : <\/p>\n<ul>\n<li class=\"l\"> <noindex><a rel=\"nofollow\" href=\"https:\/\/www.opennet.ru\/opennews\/art.shtml?num=50679\">Vuln\u00e9rabilit\u00e9<\/a><\/noindex> dans WhatsApp, permettant d'ex\u00e9cuter son code en envoyant un appel vocal sp\u00e9cialement format\u00e9;\n<li class=\"l\"> <noindex><a rel=\"nofollow\" href=\"https:\/\/bugs.chromium.org\/p\/chromium\/issues\/detail?id=899689\">Vuln\u00e9rabilit\u00e9<\/a><\/noindex> dans la biblioth\u00e8que graphique Skia, utilis\u00e9e dans le navigateur Chrome, ce qui peut entra\u00eener des corruptions de m\u00e9moire dues \u00e0 une impr\u00e9cision des op\u00e9rations \u00e0 virgule flottante lors de certaines transformations g\u00e9om\u00e9triques;\n<\/ul>\n<li class=\"l\"> <b>La meilleure vuln\u00e9rabilit\u00e9 entra\u00eenant une \u00e9l\u00e9vation de privil\u00e8ges<\/b>. La victoire est attribu\u00e9e pour la d\u00e9couverte de <noindex><a rel=\"nofollow\" href=\"https:\/\/googleprojectzero.blogspot.com\/2019\/01\/voucherswap-exploiting-mig-reference.html\">une vuln\u00e9rabilit\u00e9<\/a><\/noindex> dans le noyau iOS, exploitable via ipc_voucher, accessible \u00e0 travers le navigateur Safari.\n<p>D'autres candidats ont \u00e9galement \u00e9t\u00e9 propos\u00e9s : <\/p>\n<ul>\n<li class=\"l\"> <noindex><a rel=\"nofollow\" href=\"https:\/\/portal.msrc.microsoft.com\/en-US\/security-guidance\/advisory\/CVE-2019-0859\">Vuln\u00e9rabilit\u00e9<\/a><\/noindex> dans Windows, permettant d'obtenir un contr\u00f4le complet du syst\u00e8me par des manipulations de la fonction CreateWindowEx (win32k.sys). Le probl\u00e8me a \u00e9t\u00e9 identifi\u00e9 lors de l'analyse d'un logiciel malveillant exploitant la vuln\u00e9rabilit\u00e9 avant sa correction;\n<li class=\"l\"> <noindex><a rel=\"nofollow\" href=\"https:\/\/www.opennet.ru\/opennews\/art.shtml?num=50130\">Vuln\u00e9rabilit\u00e9<\/a><\/noindex> dans runc et LXC, affectant Docker et d'autres syst\u00e8mes d'isolation de conteneurs, permettant \u00e0 un conteneur isol\u00e9 sous le contr\u00f4le d'un attaquant de modifier l'ex\u00e9cutable runc et d'obtenir des privil\u00e8ges root sur le syst\u00e8me h\u00f4te;\n<li class=\"l\"> <noindex><a rel=\"nofollow\" href=\"https:\/\/blog.zecops.com\/vulnerabilities\/exploit-of-cve-2019-7286\/\">Vuln\u00e9rabilit\u00e9<\/a><\/noindex> dans iOS (CFPrefsDaemon), permettant de contourner les modes d'isolation et d'ex\u00e9cuter du code avec des droits root;\n<li class=\"l\"> <noindex><a rel=\"nofollow\" href=\"https:\/\/nvd.nist.gov\/vuln\/detail\/CVE-2018-9568\">Vuln\u00e9rabilit\u00e9<\/a><\/noindex> dans la r\u00e9vision de la pile TCP de Linux, utilis\u00e9e dans Android, permettant \u00e0 un utilisateur local d'entreprendre une \u00e9l\u00e9vation de privil\u00e8ges sur l'appareil;\n<li class=\"l\"> <noindex><a rel=\"nofollow\" href=\"https:\/\/www.opennet.ru\/opennews\/art.shtml?num=49931\">Vuln\u00e9rabilit\u00e9s<\/a><\/noindex> dans systemd-journald, permettant d'obtenir des droits root;\n<li class=\"l\"> <noindex><a rel=\"nofollow\" href=\"https:\/\/usn.ubuntu.com\/4077-1\/\">Vuln\u00e9rabilit\u00e9<\/a><\/noindex> dans l'utilitaire tmpreaper pour le nettoyage de \/tmp, permettant de sauvegarder son fichier \u00e0 n'importe quel endroit du syst\u00e8me de fichiers;\n<\/ul>\n<li class=\"l\"> <b>Meilleure attaque cryptographique<\/b>. Attribu\u00e9e pour la d\u00e9couverte des failles les plus significatives dans les syst\u00e8mes r\u00e9els, les protocoles et les algorithmes de chiffrement. Le prix a \u00e9t\u00e9 attribu\u00e9 pour la d\u00e9couverte de <noindex><a rel=\"nofollow\" href=\"https:\/\/www.opennet.ru\/opennews\/art.shtml?num=50493\">des vuln\u00e9rabilit\u00e9s<\/a><\/noindex> dans la technologie de protection des r\u00e9seaux sans fil WPA3 et dans EAP-pwd, permettant de recr\u00e9er le mot de passe de connexion et d'acc\u00e9der au r\u00e9seau sans fil sans conna\u00eetre le mot de passe.\n<p>Les autres candidats au prix \u00e9taient \u00e9galement : <\/p>\n<ul>\n<li class=\"l\"> <noindex><a rel=\"nofollow\" href=\"https:\/\/www.opennet.ru\/opennews\/art.shtml?num=48597\">M\u00e9thode<\/a><\/noindex> les attaques sur le chiffrement PGP et S\/MIME dans les clients de messagerie;\n<li class=\"l\"> <noindex><a rel=\"nofollow\" href=\"https:\/\/blog.f-secure.com\/cold-boot-attacks\/\">Application<\/a><\/noindex> la m\u00e9thode de red\u00e9marrage \u00e0 froid pour acc\u00e9der au contenu des partitions chiffr\u00e9es Bitlocker;\n<li class=\"l\"> <noindex><a rel=\"nofollow\" href=\"https:\/\/www.opennet.ru\/opennews\/art.shtml?num=50213\">Vuln\u00e9rabilit\u00e9<\/a><\/noindex> dans OpenSSL, permettant de diff\u00e9rencier les situations entra\u00eenant un ajout de remplissage incorrect et un MAC incorrect. Le probl\u00e8me provient d'un traitement incorrect des octets nuls dans le remplissage (padding oracle);\n<li class=\"l\"> <noindex><a rel=\"nofollow\" href=\"https:\/\/sec-consult.com\/en\/blog\/2018\/11\/my-name-is-johann-wolfgang-von-goethe-i-can-prove-it\/\">Probl\u00e8mes<\/a><\/noindex> avec les cartes d'identification utilis\u00e9es en Allemagne, utilisant SAML;\n<li class=\"l\"> <noindex><a rel=\"nofollow\" href=\"https:\/\/www.chromium.org\/chromium-os\/u2f-ecdsa-vulnerability\">Le probl\u00e8me<\/a><\/noindex> avec l'entropie des nombres al\u00e9atoires dans la mise en \u0153uvre du support des jetons U2F dans ChromeOS;\n<li class=\"l\"> <noindex><a rel=\"nofollow\" href=\"https:\/\/monocypher.org\/quality-assurance\/disclosures\">Vuln\u00e9rabilit\u00e9<\/a><\/noindex> dans Monocypher, en raison de laquelle des signatures EdDSA nulles \u00e9taient jug\u00e9es valides.\n<\/ul>\n<li class=\"l\"> <b>La recherche la plus innovante.<\/b>  Le prix a \u00e9t\u00e9 d\u00e9cern\u00e9 au d\u00e9veloppeur de technologie <noindex><a rel=\"nofollow\" href=\"https:\/\/gamozolabs.github.io\/fuzzing\/2018\/10\/14\/vectorized_emulation.html\">Emulation vectoris\u00e9e<\/a><\/noindex>, utilisant des instructions vectorielles AVX-512 pour \u00e9muler l'ex\u00e9cution des programmes, permettant d'augmenter consid\u00e9rablement la vitesse des tests de fuzzing (jusqu'\u00e0 40-120 milliards d'instructions par seconde). Cette technique permet d'ex\u00e9cuter en parall\u00e8le sur chaque c\u0153ur de CPU 8 machines virtuelles 64 bits ou 16 machines virtuelles 32 bits avec des instructions pour le test de fuzzing d'application.\n<p>Les candidats au prix \u00e9taient : <\/p>\n<ul>\n<li class=\"l\"> <noindex><a rel=\"nofollow\" href=\"https:\/\/www.mimecast.com\/blog\/2019\/06\/exploit-using-microsoft-excel-power-query-for-remote-dde-execution-discovered\/\">Vuln\u00e9rabilit\u00e9<\/a><\/noindex> dans la technologie Power Query de MS Excel, permettant d'organiser l'ex\u00e9cution de code et de contourner les m\u00e9thodes d'isolation des applications lors de l'ouverture de feuilles de calcul sp\u00e9cialement format\u00e9es ;\n<li class=\"l\"> <noindex><a rel=\"nofollow\" href=\"https:\/\/www.opennet.ru\/opennews\/art.shtml?num=50446\">M\u00e9thode<\/a><\/noindex> la tromperie du pilote automatique des voitures Tesla pour provoquer un mouvement sur la voie oppos\u00e9e ;\n<li class=\"l\"> <noindex><a rel=\"nofollow\" href=\"https:\/\/sec-consult.com\/en\/blog\/2019\/02\/reverse-engineering-architecture-pinout-plc\/\">Le fonctionnement<\/a><\/noindex> au reverse engineering du chip ASICS Siemens S7-1200 ;\n<li class=\"l\"> <noindex><a rel=\"nofollow\" href=\"https:\/\/arxiv.org\/abs\/1808.10250\">SonarSnoop<\/a><\/noindex> \u2014 technique de suivi des mouvements des doigts pour d\u00e9terminer le code de d\u00e9verrouillage du t\u00e9l\u00e9phone, bas\u00e9e sur le principe du sonar \u2014 les haut-parleurs sup\u00e9rieur et inf\u00e9rieur du smartphone g\u00e9n\u00e8rent des vibrations inaudibles, et les microphones int\u00e9gr\u00e9s les captent pour analyser la pr\u00e9sence de vibrations r\u00e9fl\u00e9chies par la main ;\n<li class=\"l\"> \t<noindex><a rel=\"nofollow\" href=\"https:\/\/www.opennet.ru\/opennews\/art.shtml?num=50260\">D\u00e9veloppement<\/a><\/noindex> dans les outils de reverse engineering Ghidra de la NSA ;\n<li class=\"l\"> <noindex><a rel=\"nofollow\" href=\"https:\/\/medium.com\/@massarelli\/safe-self-attentive-function-embedding-d80abbfea794\">SAFE<\/a><\/noindex> \u2014 technique de d\u00e9termination de l'utilisation de codes de fonctions identiques dans plusieurs fichiers ex\u00e9cutables bas\u00e9e sur l'analyse des assemblages binaires ;\n<li class=\"l\"> <noindex><a rel=\"nofollow\" href=\"https:\/\/vulmon.com\/vulnerabilitydetails?qid=CVE-2019-11098&#038;scoretype=cvssv2\">Cr\u00e9ation<\/a><\/noindex> m\u00e9thode de contournement du m\u00e9canisme Intel Boot Guard pour charger des firmwares UEFI modifi\u00e9s sans v\u00e9rification par signature num\u00e9rique.\n<\/ul>\n<li class=\"l\"> <b>La r\u00e9action la plus ridicule du fournisseur<\/b> (R\u00e9ponse la plus ridicule du fournisseur). Cat\u00e9gorie pour la r\u00e9ponse la plus inappropri\u00e9e \u00e0 un rapport sur une vuln\u00e9rabilit\u00e9 dans son propre produit. Les vainqueurs sont les d\u00e9veloppeurs du portefeuille cryptographique BitFi, criant sur la super s\u00e9curit\u00e9 de leur produit, qui s'est av\u00e9r\u00e9e illusoire, lan\u00e7ant une chasse aux chercheurs mettant en \u00e9vidence les vuln\u00e9rabilit\u00e9s, et ne payant pas les primes promises pour la d\u00e9couverte de probl\u00e8mes ;\n<p>Parmi les candidats au prix, on a \u00e9galement examin\u00e9 : <\/p>\n<ul>\n<li class=\"l\"> Un chercheur en s\u00e9curit\u00e9 a accus\u00e9 le directeur d'Atrient d'agression pour le forcer \u00e0 supprimer le rapport sur la vuln\u00e9rabilit\u00e9 qu'il a mise en \u00e9vidence, mais le directeur nie l'incident et les cam\u00e9ras de surveillance n'ont pas enregistr\u00e9 cette agression ;\n<li class=\"l\"> La soci\u00e9t\u00e9 Zoom a retard\u00e9 la correction d'une vuln\u00e9rabilit\u00e9 critique. <noindex><a rel=\"nofollow\" href=\"https:\/\/medium.com\/bugbountywriteup\/zoom-zero-day-4-million-webcams-maybe-an-rce-just-get-them-to-visit-your-website-ac75c83f4ef5\">une vuln\u00e9rabilit\u00e9<\/a><\/noindex> dans son syst\u00e8me de conf\u00e9rence et a corrig\u00e9 le probl\u00e8me uniquement apr\u00e8s une r\u00e9v\u00e9lation publique. La vuln\u00e9rabilit\u00e9 permettait \u00e0 un attaquant externe d'acc\u00e9der aux donn\u00e9es des webcams des utilisateurs de macOS en ouvrant dans le navigateur une page sp\u00e9cialement con\u00e7ue (Zoom lan\u00e7ait sur le client un serveur http, acceptant des commandes de l'application locale).\n<li class=\"l\"> l'incapacit\u00e9 \u00e0 corriger pendant plus de 10 ans <noindex><a rel=\"nofollow\" href=\"https:\/\/www.opennet.ru\/opennews\/art.shtml?num=51006\">le probl\u00e8me<\/a><\/noindex> avec les serveurs de cl\u00e9s cryptographiques OpenPGP, en arguant que le code est \u00e9crit dans un langage sp\u00e9cifique d'OCaml et reste sans support.\n<\/ul>\n<p><b>L'annonce de vuln\u00e9rabilit\u00e9 la plus exag\u00e9r\u00e9e<\/b>. Elle est attribu\u00e9e pour la couverture la plus pompeuse et grandiose du probl\u00e8me sur Internet et dans les m\u00e9dias, surtout si au final la vuln\u00e9rabilit\u00e9 s'av\u00e8re non exploitable dans la pratique. Le prix a \u00e9t\u00e9 d\u00e9cern\u00e9 \u00e0 Bloomberg pour <noindex><a rel=\"nofollow\" href=\"https:\/\/www.opennet.ru\/opennews\/art.shtml?num=49393\">la d\u00e9claration<\/a><\/noindex> sur la d\u00e9tection de puces espions dans les cartes Super Micro, ce qui ne s'est pas confirm\u00e9, et la source a indiqu\u00e9 des informations compl\u00e8tement <noindex><a rel=\"nofollow\" href=\"https:\/\/www.opennet.ru\/opennews\/art.shtml?num=49417\">diff\u00e9rentes<\/a><\/noindex>.<\/p>\n<p>Dans cette cat\u00e9gorie, on mentionne : <\/p>\n<ul>\n<li class=\"l\"> Une vuln\u00e9rabilit\u00e9 dans libssh, qui <noindex><a rel=\"nofollow\" href=\"https:\/\/www.opennet.ru\/opennews\/art.shtml?num=49453\">concernait<\/a><\/noindex> des applications serveur isol\u00e9es (libssh est peu utilis\u00e9 pour les serveurs), mais a \u00e9t\u00e9 pr\u00e9sent\u00e9e par NCC Group comme une vuln\u00e9rabilit\u00e9 permettant d'attaquer n'importe quel serveur OpenSSH.\n<li class=\"l\"> Une attaque utilisant des images au format DICOM. L'id\u00e9e est qu'il est possible de pr\u00e9parer un ex\u00e9cutable pour Windows qui appara\u00eetra comme une image valide au format DICOM. Ce fichier peut \u00eatre t\u00e9l\u00e9charg\u00e9 sur un appareil m\u00e9dical et ex\u00e9cut\u00e9.\n<li class=\"l\"> Vuln\u00e9rabilit\u00e9 <noindex><a rel=\"nofollow\" href=\"https:\/\/thrangrycat.com\/\">Thrangrycat<\/a><\/noindex>, permettant de contourner le m\u00e9canisme de d\u00e9marrage s\u00e9curis\u00e9 sur les appareils Cisco. La vuln\u00e9rabilit\u00e9 est class\u00e9e comme un probl\u00e8me exag\u00e9r\u00e9 car elle n\u00e9cessite des droits root pour l'attaque, mais si l'attaquant a d\u00e9j\u00e0 pu obtenir un acc\u00e8s root, de quelle s\u00e9curit\u00e9 peut-on parler ? La vuln\u00e9rabilit\u00e9 a remport\u00e9 simultan\u00e9ment la cat\u00e9gorie des probl\u00e8mes les plus sous-estim\u00e9s, car elle permet d'impl\u00e9menter un backdoor permanent dans Flash ;\n<\/ul>\n<li class=\"l\"> <b>Le plus grand \u00e9chec<\/b> (\u00c9chec le plus \u00e9pique). La victoire a \u00e9t\u00e9 attribu\u00e9e \u00e0 l'\u00e9dition Bloomberg pour une s\u00e9rie d'articles sensationnels avec des titres accrocheurs, mais des faits invent\u00e9s, en omettant les sources, en tombant dans la th\u00e9orie du complot, utilisant des termes tels que \u00ab arme cybern\u00e9tique \u00bb, et des g\u00e9n\u00e9ralisations inacceptables. Parmi les autres nomin\u00e9s :\n<ul>\n<li class=\"l\"> L'attaque Shadowhammer sur le service de mise \u00e0 jour de firmware Asus ;\n<li class=\"l\"> Le piratage du stockage BitFi, annonc\u00e9 comme \u00ab inviolable \u00bb ;\n<li class=\"l\"> Les fuites de donn\u00e9es personnelles et <noindex><a rel=\"nofollow\" href=\"https:\/\/www.opennet.ru\/opennews\/art.shtml?num=49366\">pour l'authentification \u00e0 deux facteurs<\/a><\/noindex> l'acc\u00e8s \u00e0 Facebook.\n<\/ul>\n<\/ul>\n<p><noindex><a rel=\"nofollow\" name=\"link\"><\/a><\/noindex><\/p>\n<p>Source : <a \ncontent=\"nofollow\" rel=\"nofollow\" href=\"https:\/\/www.opennet.ru\/opennews\/art.shtml?num=51267\">opennet.ru<\/a><\/p>","protected":false,"gt_translate_keys":[{"key":"rendered","format":"html"}]},"excerpt":{"rendered":"<p>\u041d\u0430 \u043f\u0440\u043e\u0448\u0435\u0434\u0448\u0435\u0439 \u0432 \u041b\u0430\u0441 \u0412\u0435\u0433\u0430\u0441\u0435 \u043a\u043e\u043d\u0444\u0435\u0440\u0435\u043d\u0446\u0438\u0438 Black Hat USA \u0441\u043e\u0441\u0442\u043e\u044f\u043b\u0430\u0441\u044c \u0446\u0435\u0440\u0435\u043c\u043e\u043d\u0438\u044f \u0432\u0440\u0443\u0447\u0435\u043d\u0438\u044f \u043f\u0440\u0435\u043c\u0438\u0438 Pwnie Awards 2019, \u0432 \u0440\u0430\u043c\u043a\u0430\u0445 \u043a\u043e\u0442\u043e\u0440\u043e\u0439 \u0432\u044b\u0434\u0435\u043b\u0435\u043d\u044b \u043d\u0430\u0438\u0431\u043e\u043b\u0435\u0435 \u0437\u043d\u0430\u0447\u0438\u0442\u0435\u043b\u044c\u043d\u044b\u0435 \u0443\u044f\u0437\u0432\u0438\u043c\u043e\u0441\u0442\u0438 \u0438 \u0430\u0431\u0441\u0443\u0440\u0434\u043d\u044b\u0435 \u043f\u0440\u043e\u0432\u0430\u043b\u044b \u0432 \u043e\u0431\u043b\u0430\u0441\u0442\u0438 \u043a\u043e\u043c\u043f\u044c\u044e\u0442\u0435\u0440\u043d\u043e\u0439 \u0431\u0435\u0437\u043e\u043f\u0430\u0441\u043d\u043e\u0441\u0442\u0438. Pwnie Awards \u0441\u0447\u0438\u0442\u0430\u0435\u0442\u0441\u044f \u0430\u043d\u0430\u043b\u043e\u0433\u043e\u043c \u041e\u0441\u043a\u0430\u0440\u0430 \u0438 \u0417\u043e\u043b\u043e\u0442\u043e\u0439 \u043c\u0430\u043b\u0438\u043d\u044b \u0432 \u043e\u0431\u043b\u0430\u0441\u0442\u0438 \u043a\u043e\u043c\u043f\u044c\u044e\u0442\u0435\u0440\u043d\u043e\u0439 \u0431\u0435\u0437\u043e\u043f\u0430\u0441\u043d\u043e\u0441\u0442\u0438 \u0438 \u043f\u0440\u043e\u0432\u043e\u0434\u0438\u0442\u0441\u044f \u0435\u0436\u0435\u0433\u043e\u0434\u043d\u043e, \u043d\u0430\u0447\u0438\u043d\u0430\u044f \u0441 2007 \u0433\u043e\u0434\u0430. \u041e\u0441\u043d\u043e\u0432\u043d\u044b\u0435 \u043f\u043e\u0431\u0435\u0434\u0438\u0442\u0435\u043b\u0438 \u0438 \u043d\u043e\u043c\u0438\u043d\u0430\u0446\u0438\u0438: \u041b\u0443\u0447\u0448\u0430\u044f \u0441\u0435\u0440\u0432\u0435\u0440\u043d\u0430\u044f [&hellip;]<\/p>\n","protected":false,"gt_translate_keys":[{"key":"rendered","format":"html"}]},"author":1,"featured_media":0,"comment_status":"open","ping_status":"open","sticky":false,"template":"","format":"standard","meta":{"footnotes":""},"categories":[702],"tags":[],"class_list":["post-37054","post","type-post","status-publish","format-standard","hentry","category-news"],"aioseo_notices":[],"aioseo_head":"\n\t\t<!-- All in One SEO 5.0.2 - aioseo.com -->\n\t<meta name=\"description\" content=\"\u041d\u0430 \u043f\u0440\u043e\u0448\u0435\u0434\u0448\u0435\u0439 \u0432 \u041b\u0430\u0441 \u0412\u0435\u0433\u0430\u0441\u0435 \u043a\u043e\u043d\u0444\u0435\u0440\u0435\u043d\u0446\u0438\u0438 Black Hat USA \u0441\u043e\u0441\u0442\u043e\u044f\u043b\u0430\u0441\u044c \u0446\u0435\u0440\u0435\u043c\u043e\u043d\u0438\u044f \u0432\u0440\u0443\u0447\u0435\u043d\u0438\u044f \u043f\u0440\u0435\u043c\u0438\u0438 Pwnie.\" \/>\n\t<meta name=\"robots\" content=\"max-image-preview:large\" \/>\n\t<meta name=\"author\" content=\"Yuri Gagarin\"\/>\n\t<link rel=\"canonical\" href=\"https:\/\/prohoster.info\/fr\/blog\/news\/pwnie-awards-2019-naibolee-sushhestvennye-uyazvimosti-i-provaly-v-bezopasnosti\" \/>\n\t<meta name=\"generator\" content=\"All in One SEO (AIOSEO) 5.0.2\" \/>\n\t\t<meta property=\"og:locale\" content=\"fr_FR\" \/>\n\t\t<meta property=\"og:site_name\" content=\"ProHoster | \u041a\u0443\u043f\u0438\u0442\u044c \u043d\u0430\u0434\u0435\u0436\u043d\u044b\u0439 \u0445\u043e\u0441\u0442\u0438\u043d\u0433 \u0434\u043b\u044f \u0441\u0430\u0439\u0442\u043e\u0432 \u0441 \u0437\u0430\u0449\u0438\u0442\u043e\u0439 \u043e\u0442 DDoS, VPS VDS \u0441\u0435\u0440\u0432\u0435\u0440\u044b\" \/>\n\t\t<meta property=\"og:type\" content=\"article\" \/>\n\t\t<meta property=\"og:title\" content=\"\ud83e\udd47Pwnie Awards 2019: \u043d\u0430\u0438\u0431\u043e\u043b\u0435\u0435 \u0441\u0443\u0449\u0435\u0441\u0442\u0432\u0435\u043d\u043d\u044b\u0435 \u0443\u044f\u0437\u0432\u0438\u043c\u043e\u0441\u0442\u0438 \u0438 \u043f\u0440\u043e\u0432\u0430\u043b\u044b \u0432 \u0431\u0435\u0437\u043e\u043f\u0430\u0441\u043d\u043e\u0441\u0442\u0438 | ProHoster\" \/>\n\t\t<meta property=\"og:description\" content=\"\u041d\u0430 \u043f\u0440\u043e\u0448\u0435\u0434\u0448\u0435\u0439 \u0432 \u041b\u0430\u0441 \u0412\u0435\u0433\u0430\u0441\u0435 \u043a\u043e\u043d\u0444\u0435\u0440\u0435\u043d\u0446\u0438\u0438 Black Hat USA \u0441\u043e\u0441\u0442\u043e\u044f\u043b\u0430\u0441\u044c \u0446\u0435\u0440\u0435\u043c\u043e\u043d\u0438\u044f \u0432\u0440\u0443\u0447\u0435\u043d\u0438\u044f \u043f\u0440\u0435\u043c\u0438\u0438 Pwnie.\" \/>\n\t\t<meta property=\"og:url\" content=\"https:\/\/prohoster.info\/fr\/blog\/news\/pwnie-awards-2019-naibolee-sushhestvennye-uyazvimosti-i-provaly-v-bezopasnosti\" \/>\n\t\t<meta property=\"og:image\" content=\"https:\/\/prohoster.info\/wp-content\/uploads\/2021\/11\/logo-350.jpg\" \/>\n\t\t<meta property=\"og:image:secure_url\" content=\"https:\/\/prohoster.info\/wp-content\/uploads\/2021\/11\/logo-350.jpg\" \/>\n\t\t<meta property=\"og:image:width\" content=\"350\" \/>\n\t\t<meta property=\"og:image:height\" content=\"350\" \/>\n\t\t<meta property=\"article:published_time\" content=\"2019-10-31T19:15:30+00:00\" \/>\n\t\t<meta property=\"article:modified_time\" content=\"2019-10-31T19:15:30+00:00\" \/>\n\t\t<meta property=\"article:publisher\" content=\"https:\/\/www.facebook.com\/prohoster\" \/>\n\t\t<meta property=\"article:author\" content=\"https:\/\/www.facebook.com\/prohoster\" \/>\n\t\t<!-- All in One SEO -->\n\n","aioseo_head_json":{"title":"\ud83e\udd47Pwnie Awards 2019 : les vuln\u00e9rabilit\u00e9s et \u00e9checs en mati\u00e8re de s\u00e9curit\u00e9 les plus significatifs | ProHoster","description":"Lors de la conf\u00e9rence Black Hat USA qui a eu lieu \u00e0 Las Vegas, la c\u00e9r\u00e9monie de remise des prix Pwnie a \u00e9t\u00e9 organis\u00e9e.","canonical_url":"https:\/\/prohoster.info\/fr\/blog\/news\/pwnie-awards-2019-naibolee-sushhestvennye-uyazvimosti-i-provaly-v-bezopasnosti","robots":"max-image-preview:large","keywords":"","webmasterTools":{"miscellaneous":""},"schema":null,"og:locale":"fr_FR","og:site_name":"ProHoster | \u041a\u0443\u043f\u0438\u0442\u044c \u043d\u0430\u0434\u0435\u0436\u043d\u044b\u0439 \u0445\u043e\u0441\u0442\u0438\u043d\u0433 \u0434\u043b\u044f \u0441\u0430\u0439\u0442\u043e\u0432 \u0441 \u0437\u0430\u0449\u0438\u0442\u043e\u0439 \u043e\u0442 DDoS, VPS VDS \u0441\u0435\u0440\u0432\u0435\u0440\u044b","og:type":"article","og:title":"\ud83e\udd47Pwnie Awards 2019: \u043d\u0430\u0438\u0431\u043e\u043b\u0435\u0435 \u0441\u0443\u0449\u0435\u0441\u0442\u0432\u0435\u043d\u043d\u044b\u0435 \u0443\u044f\u0437\u0432\u0438\u043c\u043e\u0441\u0442\u0438 \u0438 \u043f\u0440\u043e\u0432\u0430\u043b\u044b \u0432 \u0431\u0435\u0437\u043e\u043f\u0430\u0441\u043d\u043e\u0441\u0442\u0438 | ProHoster","og:description":"\u041d\u0430 \u043f\u0440\u043e\u0448\u0435\u0434\u0448\u0435\u0439 \u0432 \u041b\u0430\u0441 \u0412\u0435\u0433\u0430\u0441\u0435 \u043a\u043e\u043d\u0444\u0435\u0440\u0435\u043d\u0446\u0438\u0438 Black Hat USA \u0441\u043e\u0441\u0442\u043e\u044f\u043b\u0430\u0441\u044c \u0446\u0435\u0440\u0435\u043c\u043e\u043d\u0438\u044f \u0432\u0440\u0443\u0447\u0435\u043d\u0438\u044f \u043f\u0440\u0435\u043c\u0438\u0438 Pwnie.","og:url":"https:\/\/prohoster.info\/fr\/blog\/news\/pwnie-awards-2019-naibolee-sushhestvennye-uyazvimosti-i-provaly-v-bezopasnosti","og:image":"https:\/\/prohoster.info\/wp-content\/uploads\/2021\/11\/logo-350.jpg","og:image:secure_url":"https:\/\/prohoster.info\/wp-content\/uploads\/2021\/11\/logo-350.jpg","og:image:width":350,"og:image:height":350,"article:published_time":"2019-10-31T19:15:30+00:00","article:modified_time":"2019-10-31T19:15:30+00:00","article:publisher":"https:\/\/www.facebook.com\/prohoster","article:author":"https:\/\/www.facebook.com\/prohoster"},"aioseo_meta_data":{"post_id":"37054","title":null,"description":null,"keywords":null,"keyphrases":null,"primary_term":null,"canonical_url":null,"og_title":null,"og_description":null,"og_object_type":"default","og_image_type":"default","og_image_url":null,"og_image_width":null,"og_image_height":null,"og_image_custom_url":null,"og_image_custom_fields":null,"og_video":null,"og_custom_url":null,"og_article_section":null,"og_article_tags":null,"twitter_use_og":false,"twitter_card":"default","twitter_image_type":"default","twitter_image_url":null,"twitter_image_custom_url":null,"twitter_image_custom_fields":null,"twitter_title":null,"twitter_description":null,"schema":{"blockGraphs":[],"customGraphs":[],"default":{"data":{"Article":[],"Course":[],"Dataset":[],"FAQPage":[],"Movie":[],"Person":[],"Product":[],"ProductReview":[],"Car":[],"Recipe":[],"Service":[],"SoftwareApplication":[],"WebPage":[]},"graphName":"","isEnabled":true},"graphs":[]},"schema_type":null,"schema_type_options":null,"pillar_content":false,"robots_default":true,"robots_noindex":false,"robots_noarchive":false,"robots_nosnippet":false,"robots_nofollow":false,"robots_noimageindex":false,"robots_noodp":false,"robots_notranslate":false,"robots_max_snippet":null,"robots_max_videopreview":null,"robots_max_imagepreview":"large","priority":null,"frequency":null,"local_seo":null,"seo_analyzer_scan_date":"2026-01-22 05:53:22","breadcrumb_settings":null,"limit_modified_date":false,"reviewed_by":null,"ai":null,"created":"2021-03-01 01:34:24","updated":"2026-01-22 05:53:22","focus_keyword":null,"additional_keywords":null,"truseo_locale":null},"gt_translate_keys":[{"key":"link","format":"url"}],"_links":{"self":[{"href":"https:\/\/prohoster.info\/fr\/wp-json\/wp\/v2\/posts\/37054","targetHints":{"allow":["GET"]}}],"collection":[{"href":"https:\/\/prohoster.info\/fr\/wp-json\/wp\/v2\/posts"}],"about":[{"href":"https:\/\/prohoster.info\/fr\/wp-json\/wp\/v2\/types\/post"}],"author":[{"embeddable":true,"href":"https:\/\/prohoster.info\/fr\/wp-json\/wp\/v2\/users\/1"}],"replies":[{"embeddable":true,"href":"https:\/\/prohoster.info\/fr\/wp-json\/wp\/v2\/comments?post=37054"}],"version-history":[{"count":0,"href":"https:\/\/prohoster.info\/fr\/wp-json\/wp\/v2\/posts\/37054\/revisions"}],"wp:attachment":[{"href":"https:\/\/prohoster.info\/fr\/wp-json\/wp\/v2\/media?parent=37054"}],"wp:term":[{"taxonomy":"category","embeddable":true,"href":"https:\/\/prohoster.info\/fr\/wp-json\/wp\/v2\/categories?post=37054"},{"taxonomy":"post_tag","embeddable":true,"href":"https:\/\/prohoster.info\/fr\/wp-json\/wp\/v2\/tags?post=37054"}],"curies":[{"name":"wp","href":"https:\/\/api.w.org\/{rel}","templated":true}]}}