Pwnie Awards 2019: le vulnerabilità e i fallimenti di sicurezza più significativi

Alla conferenza Black Hat USA svoltasi a Las Vegas ha avuto luogo la cerimonia di premiazione Pwnie Awards 2019, nell'ambito della quale sono state evidenziate le vulnerabilità più significative e i fallimenti assurdi nel campo della sicurezza informatica. I Pwnie Awards sono considerati l'equivalente degli Oscar e dei Golden Raspberries nel campo della sicurezza informatica e si tengono annualmente, a partire dal 2007.

Principali i vincitori e della categoria:

  • Miglior errore del server. Viene assegnato per la scoperta e lo sfruttamento della vulnerabilità più tecnicamente complessa e interessante in un servizio di rete. I vincitori sono stati i ricercatori che hanno identificato una vulnerabilità nel provider VPN Pulse Secure, il cui servizio VPN è utilizzato da Twitter, Uber, Microsoft, sla, SpaceX, Akamai, Intel, IBM, VMware, nella Marina degli Stati Uniti e nel Dipartimento della Sicurezza Nazionale degli Stati Uniti, e probabilmente in metà delle aziende della lista Fortune 500. I ricercatori hanno trovato un backdoor che consente a un attaccante non autenticato di cambiare la password di qualsiasi utente. È stata dimostrata la possibilità di sfruttare il problema per ottenere accesso root al server VPN, sul quale è aperto solo il porto HTTPS;

    Tra i candidati non premiati, è possibile notare:

    • Una vulnerabilità sfruttabile prima dell'autenticazione vulnerabilità nel sistema di integrazione continua Jenkins, che consente di eseguire codice sul server. La vulnerabilità è attivamente utilizzata dai bot per organizzare il mining di criptovaluta sui server;
    • Critica vulnerabilità nel server di posta Exim, che consente di eseguire codice sul server con diritti di root;
    • Vulnerabilità nelle telecamere IP Xiongmai XMeye P2P, che consentono il controllo del dispositivo. Le telecamere venivano fornite con una password di ingegneria e non utilizzavano la verifica della firma digitale durante l'aggiornamento del firmware;
    • Critica vulnerabilità nell'implementazione del protocollo RDP in Windows, che consente di eseguire il proprio codice da remoto;
    • Vulnerabilità in WordPress, legata al caricamento di codice PHP sotto forma di immagine. Il problema consente di eseguire codice arbitrario sul server, avendo i privilegi di autore delle pubblicazioni (Author) sul sito;
  • Miglior errore nel software client. Il vincitore è stata una vulnerabilità facilmente sfruttabile vulnerabilità nel sistema di chiamate di gruppo Apple FaceTime, che consente all'iniziatore della chiamata di gruppo di forzare l'accettazione della chiamata da parte dell'utente chiamato (ad esempio, per ascoltare e spiare).

    Sono stati candidati anche per il premio:

    • Vulnerabilità in WhatsApp, che consente di eseguire il proprio codice tramite l'invio di una chiamata vocale appositamente formattata;
    • Vulnerabilità nella libreria grafica Skia, utilizzata nel browser Chrome, che può portare a danni alla memoria a causa di un errore nelle operazioni in virgola mobile durante alcune trasformazioni geometriche;
  • La migliore vulnerabilità che porta all'aumento dei privilegi. Il riconoscimento è stato assegnato per la scoperta di vulnerabilità nel kernel di iOS, che può essere sfruttata tramite ipc_voucher, accessibile attraverso il browser Safari.

    Sono stati candidati anche per il premio:

    • Vulnerabilità in Windows, che consente di ottenere il pieno controllo del sistema tramite manipolazioni con la funzione CreateWindowEx (win32k.sys). Il problema è stato identificato durante l'analisi di malware che sfruttava la vulnerabilità prima della sua correzione;
    • Vulnerabilità in runc e LXC, relativa a Docker e ad altri sistemi di isolamento dei container, che consente a un container isolato sotto il controllo di un attaccante di modificare il file eseguibile runc e ottenere privilegi di root sul sistema host;
    • Vulnerabilità in iOS (CFPrefsDaemon), che consente di superare le modalità di isolamento ed eseguire codice con diritti di root;
    • Vulnerabilità nella revisione dello stack TCP di Linux, utilizzato in Android, che consente a un utente locale di elevare i propri privilegi sul dispositivo;
    • Vulnerabilità in systemd-journald, che consente di ottenere diritti di root;
    • Vulnerabilità nello strumento tmpreaper per la pulizia di /tmp, che consente di mantenere il proprio file in qualsiasi parte del filesystem;
  • La migliore attacco crittografico. Viene assegnato per la scoperta delle vulnerabilità più significative nei sistemi reali, nei protocolli e negli algoritmi di crittografia. Il premio è stato assegnato per la scoperta di vulnerabilità nella tecnologia di protezione delle reti wireless WPA3 e in EAP-pwd, che consentono di ricostruire la password di connessione e accedere alla rete wireless senza conoscere la password.

    I candidati per il premio includevano anche:

    • Sanitizer.replaceElementWithChildren() attacchi alla crittografia PGP e S/MIME nei client di posta;
    • Applicazione metodo di cold boot per accedere al contenuto delle partizioni crittografate di Bitlocker;
    • Vulnerabilità in OpenSSL, che consente di separare le situazioni di ottenimento di un padding invalido e di un MAC invalido. Il problema è causato da una gestione errata dei byte nulli nel padding oracle;
    • Problemi con le carte identificative utilizzate in Germania, che impiegano SAML;
    • Problema con l'entropia dei numeri casuali nell'implementazione del supporto per i token U2F in ChromeOS;
    • Vulnerabilità in Monocypher, che ha riconosciuto come valide le firme nulle di EdDSA.
  • Lo studio più innovativo. Il premio è stato assegnato allo sviluppatore della tecnologia Emulazione Vettoriale, che utilizza istruzioni vettoriali AVX-512 per emulare l'esecuzione di programmi, permettendo un significativo aumento della velocità di fuzzing (fino a 40-120 miliardi di istruzioni al secondo). Questa tecnica consente di eseguire in parallelo 8 macchine virtuali a 64 bit o 16 a 32 bit su ciascun core CPU con istruzioni per il fuzzing delle applicazioni.

    I candidati al premio sono stati:

    • Vulnerabilità la tecnologia Power Query di MS Excel, che consente di organizzare l'esecuzione del codice e di aggirare i metodi di isolamento delle applicazioni aprendo fogli di calcolo elettronici appositamente formattati;
    • Sanitizer.replaceElementWithChildren() l'inganno del pilota automatico delle automobili Tesla per provocare l'uscita sulla corsia opposta;
    • Lavoro di reverse engineering del chip ASICS Siemens S7-1200;
    • SonarSnoop — una tecnica di tracciamento del movimento delle dita per determinare il codice di sblocco del telefono, basata sul principio di funzionamento del sonar: gli altoparlanti superiore e inferiore dello smartphone generano vibrazioni inaudibili e i microfoni integrati le catturano per analizzare la presenza di vibrazioni riflesse dalla mano;
    • Sviluppo nel toolkit di reverse engineering Ghidra della NSA;
    • SAFE — una tecnica per determinare l'uso di codice identico in diversi file eseguibili basata sull'analisi dei pacchetti binari;
    • Creazione metodo per bypassare il meccanismo Intel Boot Guard per caricare firmware UEFI modificati senza verifica della firma digitale.
  • La reazione più scarsa del venditore (Lamest Vendor Response). Candidatura per la reazione più inadeguata a una segnalazione di vulnerabilità nel proprio prodotto. Sono stati i vincitori i sviluppatori del portafoglio criptato BitFi, che proclamano la super-sicurezza del loro prodotto, che si è rivelata illusoria, e che hanno orchestrato una campagna contro i ricercatori che segnalano vulnerabilità, non pagando i premi promessi per la scoperta di problemi;

    Tra i candidati al premio sono stati anche considerati:

    • Un ricercatore di sicurezza ha accusato il direttore di Atrient di aggressione per costringerlo a rimuovere il report sulla vulnerabilità da lui scoperta, ma il direttore nega l'incidente e le telecamere di sorveglianza non hanno registrato tale aggressione;
    • L'azienda Zoom ha ritardato la correzione di una vulnerabilità critica vulnerabilità nel suo sistema di videoconferenza e ha risolto il problema solo dopo che è stato reso pubblico. La vulnerabilità consentiva a un aggressore esterno di ottenere dati dalle webcam degli utenti macOS aprendo nel browser una pagina appositamente formattata (Zoom avviava un server http sul lato client, accettando comandi dall'applicazione locale).
    • L'incapacità di correggere per più di 10 anni il problema le vulnerabilità con i server delle chiavi crittografiche OpenPGP, motivando che il codice è scritto in un linguaggio specifico, OCaml, e rimane senza manutenzione.

    l'annuncio più gonfiato sulla vulnerabilità. Assegnato per la divulgazione più pomposa e monumentale del problema su Internet e nei media, soprattutto se alla fine risulta che la vulnerabilità non possa essere sfruttata nella pratica. Il premio è stato assegnato alla pubblicazione Bloomberg per una dichiarazione la scoperta di chip spia nelle schede Super Micro, che non è stata confermata, mentre la fonte ha indicato completamente diversa informazione.

    Nella categoria sono menzionati:

    • Una vulnerabilità in libssh, che colpiva singole applicazioni server (libssh non è quasi utilizzato per i server), ma è stata presentata dal NCC Group come vulnerabilità in grado di attaccare qualsiasi server OpenSSH.
    • Un attacco usando immagini in formato DICOM. Il concetto è che è possibile preparare un file eseguibile per Windows che sembri un'immagine valida in formato DICOM. Questo file può essere caricato su un dispositivo medico ed eseguito.
    • Vulnerabilità Thrangrycat, che consente di bypassare il meccanismo di avvio sicuro sui dispositivi Cisco. La vulnerabilità è classificata tra i problemi esagerati poiché richiede diritti di root per l'attacco, ma se l'aggressore ha già ottenuto l'accesso root, di quale sicurezza si può parlare? La vulnerabilità ha vinto anche nella categoria dei problemi più sottovalutati, poiché consente di inserire un backdoor persistente in Flash;
  • Il più grande fallimento (Most Epic FAIL). Il premio è stato assegnato alla pubblicazione Bloomberg per una serie di articoli sensazionali con titoli clamorosi, ma fatti inventati, omettendo le fonti, scivolando in teorie del complotto, utilizzando termini come "armi informatiche" e generalizzazioni inaccettabili. Tra gli altri nominati:
    • L'attacco Shadowhammer al servizio di aggiornamento firmware di Asus;
    • Il hack del portafoglio BitFi, pubblicizzato come "inviolabile";
    • Le fughe di dati personali e è accesso a Facebook.

Fonte: opennet.ru

Acquista hosting affidabile per siti web con protezione DDoS, VPS VDS server 🔥 Acquista hosting affidabile per siti web con protezione DDoS, VPS VDS server | ProHoster