Pwnie Awards 2021: le vulnerabilità più rilevanti e i fallimenti nella sicurezza.

Sono stati annunciati i vincitori dei Pwnie Awards 2021, il premio annuale che mette in evidenza le vulnerabilità più significative e gli eclatanti fallimenti nel campo della sicurezza informatica. I Pwnie Awards sono considerati l'equivalente degli Oscar e dei Golden Raspberries nella sicurezza informatica.

Principali vincitori (elenco dei candidati):

  • Migliore vulnerabilità per l'escalation dei privilegi. La vittoria è stata assegnata a Qualys per la scoperta della vulnerabilità CVE-2021-3156 nell'utility sudo, che consente di ottenere privilegi di root. La vulnerabilità era presente nel codice per circa 10 anni ed è notevole perché la sua scoperta ha richiesto un'analisi approfondita della logica di funzionamento dell'utility.
  • Miglior errore server. Assegnato per la scoperta e l'esploitation dell'errore più tecnicamente complesso e interessante in un servizio di rete. La vittoria è stata conferita per la scoperta di un nuovo vettore di attacco su Microsoft Exchange. Non tutte le vulnerabilità di questa classe sono state pubblicate, ma sono già emerse informazioni sulla vulnerabilità CVE-2021-26855 (ProxyLogon), che consente di estrarre dati di un utente qualsiasi senza autenticazione, e CVE-2021-27065, che offre la possibilità di eseguire codice con server privilegi di amministratore.
  • La migliore attacco crittografico. Assegnato per l'identificazione delle vulnerabilità più significative nei sistemi reali, protocolli e algoritmi di crittografia. Il premio è stato assegnato alla Microsoft per la vulnerabilità (CVE-2020-0601) nell'implementazione delle firme digitali basate su curve ellittiche, che consentiva di generare chiavi private a partire da chiavi pubbliche. Il problema permetteva di creare certificati TLS falsi per HTTPS e firme digitali fasulle, le quali venivano verificate in Windows come affidabili.
  • La ricerca più innovativa. Il premio è stato assegnato ai ricercatori che hanno proposto il metodo BlindSide per eludere la protezione basata sulla randomizzazione degli indirizzi (ASLR) utilizzando perdite attraverso canali laterali, che si verificano a causa dell'esecuzione speculativa delle istruzioni da parte del processore.
  • Il più grande fallimento. Il premio è stato assegnato a Microsoft per aver ripetutamente rilasciato una correzione non funzionante per la vulnerabilità PrintNightmare (CVE-2021-34527) nel sistema di stampa di Windows, che consente di eseguire codice arbitrario. Inizialmente, Microsoft ha contrassegnato il problema come locale, ma si è poi scoperto che l'attacco poteva essere eseguito da remoto. Microsoft ha pubblicato aggiornamenti quattro volte, ma ogni volta la correzione ha risolto solo un caso particolare e i ricercatori hanno trovato un nuovo modo per attaccare.
  • Il miglior errore nel software client. Ha vinto il ricercatore che ha scoperto la vulnerabilità CVE-2020-28341 nei processori crittografici sicuri Samsung, che hanno ottenuto la certificazione di sicurezza CC EAL 5+. La vulnerabilità consentiva di aggirare completamente la sicurezza e accedere al codice eseguito sul chip e ai dati memorizzati nell'enclave, oltre a eludere il blocco dello screensaver e modificare il firmware per creare un backdoor nascosto.
  • La vulnerabilità più sottovalutata. Il premio è stato assegnato a Qualys per aver scoperto una serie di vulnerabilità 21Nails nel software di posta elettronica. server Exim, 10 dei quali possono essere sfruttati da remoto. Gli sviluppatori di Exim hanno accolto con scetticismo la possibilità di sfruttare i problemi e hanno trascorso oltre 6 mesi a sviluppare le patch.
  • Самая ламерская реакция производителя (Lamest Vendor Response). Номинация за самую неадекватную реакцию на сообщение об уязвимости в собственном продукте. Победителем признана компания Cellebrite, занимающейся созданием приложений для криминалистичкского анализа и извлечения данных правоохранительными органами. Cellebrite неадекватно отреагировала на сообщение об уязвимостях, отправленное Мокси Марлинспайком (Moxie Marlinspike), автором протокола Signal. Мокси заинтересовался Cellebrite после публикации в СМИ заметки о создании технологии, позволяющей взламывать зашифрованные сообщения Signal, впоследствии оказавшейся фейком из-за неверной интерпретации информации в статье на сайте Cellebrite, которая затем была убрана («атака» требовала физического доступа к телефону и возможности снятия блокировки экрана, т.е. сводилась просмотру сообщений в мессенджере, но не вручную, а с использованием специального приложения, симулирующего действия пользователя).

    Moxi ha esaminato le applicazioni Cellebrite e ha scoperto vulnerabilità critiche che consentivano l'esecuzione di codice arbitrario durante il tentativo di scansione di dati appositamente formattati. Nella applicazione Cellebrite è stata anche riscontrata l'utilizzazione di una libreria obsoleta, ffmpeg, non aggiornata da 9 anni, contenente un gran numero di vulnerabilità non risolte. Invece di riconoscere i problemi e dedicarsi alla loro risoluzione, l'azienda Cellebrite ha pubblicato un comunicato in cui afferma di occuparsi dell'integrità dei dati degli utenti, mantenere la sicurezza dei propri prodotti a un livello adeguato, rilasciare aggiornamenti con regolarità e fornire le migliori applicazioni della loro categoria.

  • Il miglior risultato. Il premio è stato assegnato a Il'fak Guilfanov, autore del disassemblatore IDA e del decompilatore Hex-Rays, per il suo contributo allo sviluppo di strumenti per i ricercatori di sicurezza e per la capacità di mantenere un prodotto aggiornato per 30 anni.

Fonte: opennet.ru

Acquista hosting affidabile per siti web con protezione DDoS, VPS VDS server 🔥 Acquista hosting affidabile per siti web con protezione DDoS, VPS VDS server | ProHoster