Sono stati annunciati i vincitori dei Pwnie Awards 2021, il premio annuale che mette in evidenza le vulnerabilità più significative e gli eclatanti fallimenti nel campo della sicurezza informatica. I Pwnie Awards sono considerati l'equivalente degli Oscar e dei Golden Raspberries nella sicurezza informatica.
Principali vincitori (elenco dei candidati):
- Migliore vulnerabilità per l'escalation dei privilegi. La vittoria è stata assegnata a Qualys per la scoperta della vulnerabilità CVE-2021-3156 nell'utility sudo, che consente di ottenere privilegi di root. La vulnerabilità era presente nel codice per circa 10 anni ed è notevole perché la sua scoperta ha richiesto un'analisi approfondita della logica di funzionamento dell'utility.
- Miglior errore server. Assegnato per la scoperta e l'esploitation dell'errore più tecnicamente complesso e interessante in un servizio di rete. La vittoria è stata conferita per la scoperta di un nuovo vettore di attacco su Microsoft Exchange. Non tutte le vulnerabilità di questa classe sono state pubblicate, ma sono già emerse informazioni sulla vulnerabilità CVE-2021-26855 (ProxyLogon), che consente di estrarre dati di un utente qualsiasi senza autenticazione, e CVE-2021-27065, che offre la possibilità di eseguire codice con server privilegi di amministratore.
- La migliore attacco crittografico. Assegnato per l'identificazione delle vulnerabilità più significative nei sistemi reali, protocolli e algoritmi di crittografia. Il premio è stato assegnato alla Microsoft per la vulnerabilità (CVE-2020-0601) nell'implementazione delle firme digitali basate su curve ellittiche, che consentiva di generare chiavi private a partire da chiavi pubbliche. Il problema permetteva di creare certificati TLS falsi per HTTPS e firme digitali fasulle, le quali venivano verificate in Windows come affidabili.
- La ricerca più innovativa. Il premio è stato assegnato ai ricercatori che hanno proposto il metodo BlindSide per eludere la protezione basata sulla randomizzazione degli indirizzi (ASLR) utilizzando perdite attraverso canali laterali, che si verificano a causa dell'esecuzione speculativa delle istruzioni da parte del processore.
- Il più grande fallimento. Il premio è stato assegnato a Microsoft per aver ripetutamente rilasciato una correzione non funzionante per la vulnerabilità PrintNightmare (CVE-2021-34527) nel sistema di stampa di Windows, che consente di eseguire codice arbitrario. Inizialmente, Microsoft ha contrassegnato il problema come locale, ma si è poi scoperto che l'attacco poteva essere eseguito da remoto. Microsoft ha pubblicato aggiornamenti quattro volte, ma ogni volta la correzione ha risolto solo un caso particolare e i ricercatori hanno trovato un nuovo modo per attaccare.
- Il miglior errore nel software client. Ha vinto il ricercatore che ha scoperto la vulnerabilità CVE-2020-28341 nei processori crittografici sicuri Samsung, che hanno ottenuto la certificazione di sicurezza CC EAL 5+. La vulnerabilità consentiva di aggirare completamente la sicurezza e accedere al codice eseguito sul chip e ai dati memorizzati nell'enclave, oltre a eludere il blocco dello screensaver e modificare il firmware per creare un backdoor nascosto.
- La vulnerabilità più sottovalutata. Il premio è stato assegnato a Qualys per aver scoperto una serie di vulnerabilità 21Nails nel software di posta elettronica. server Exim, 10 dei quali possono essere sfruttati da remoto. Gli sviluppatori di Exim hanno accolto con scetticismo la possibilità di sfruttare i problemi e hanno trascorso oltre 6 mesi a sviluppare le patch.
- La reazione più imbarazzante da parte del fornitore (Lamest Vendor Response). Nomina per la reazione più inadeguata a un avviso di vulnerabilità nel proprio prodotto. Il vincitore è stato riconosciuto come Cellebrite, un'azienda specializzata nella creazione di applicazioni per l'analisi forense e l'estrazione di dati da parte delle autorità di polizia. Cellebrite ha reagito in modo inadeguato a un avviso sulle vulnerabilità inviato da Moxie Marlinspike, autore del protocollo Signal. Moxie si è interessato a Cellebrite dopo che un articolo sui media ha riportato la creazione di una tecnologia in grado di compromettere i messaggi crittografati di Signal, rivelatasi poi un falso a causa di una cattiva interpretazione delle informazioni nell'articolo sul sito di Cellebrite, che è stato successivamente rimosso (l'«attacco» richiedeva accesso fisico al telefono e possibilità di sbloccare lo schermo, cioè riducendosi alla visione dei messaggi nell'app di messaggistica, ma non manualmente, bensì utilizzando un'applicazione speciale che simula le azioni di un utente).
Moxi ha esaminato le applicazioni Cellebrite e ha scoperto vulnerabilità critiche che consentivano l'esecuzione di codice arbitrario durante il tentativo di scansione di dati appositamente formattati. Nella applicazione Cellebrite è stata anche riscontrata l'utilizzazione di una libreria obsoleta, ffmpeg, non aggiornata da 9 anni, contenente un gran numero di vulnerabilità non risolte. Invece di riconoscere i problemi e dedicarsi alla loro risoluzione, l'azienda Cellebrite ha pubblicato un comunicato in cui afferma di occuparsi dell'integrità dei dati degli utenti, mantenere la sicurezza dei propri prodotti a un livello adeguato, rilasciare aggiornamenti con regolarità e fornire le migliori applicazioni della loro categoria.
- Il miglior risultato. Il premio è stato assegnato a Il'fak Guilfanov, autore del disassemblatore IDA e del decompilatore Hex-Rays, per il suo contributo allo sviluppo di strumenti per i ricercatori di sicurezza e per la capacità di mantenere un prodotto aggiornato per 30 anni.
Fonte: opennet.ru
