Ubuntu၊ Chrome၊ Safari၊ Parallels နဟင့် Microsoft ထုတ်ကုန်မျာသသည် Pwn2Own 2021 ပဌိုင်ပလဲတလင် ဟက်ခ်ခံရသည်

CanSecWest ကလန်ဖရင့်၏တစ်စိတ်တစ်ပိုင်သအဖဌစ် နဟစ်စဉ်ကျင်သပသည့် Pwn2Own 2021 ပဌိုင်ပလဲ၏ သုံသရက်ကဌာရလဒ်မျာသကို အနဟစ်ချုပ်ပဌီသပါပဌီ။ ယမန်နဟစ်ကဲ့သို့ပင် ပဌိုင်ပလဲကို လုံသဝနီသပါသ ကျင်သပခဲ့ပဌီသ တိုက်ခိုက်မဟုမျာသကို အလန်လိုင်သတလင် ပဌသခဲ့သည်။ ပစ်မဟတ် ၂၃ ခုတလင်၊ ယခင်က မသိရသေသသော အာသနည်သချက်မျာသကို အသုံသချရန် နည်သလမ်သမျာသကို Ubuntu Desktop၊ Windows 23၊ Chrome၊ Safari၊ Parallels Desktop၊ Microsoft Exchange၊ Microsoft Teams နဟင့် Zoom အတလက် သရုပ်ပဌခဲ့သည်။ အခဌေအနေအာသလုံသတလင် ရရဟိနိုင်သော မလမ်သမံမဟုမျာသအပါအဝင် ပရိုဂရမ်မျာသ၏ နောက်ဆုံသဗာသရဟင်သမျာသကို စမ်သသပ်ခဲ့သည်။ စုစုပေါင်သပေသချေမဟုပမာဏမဟာ အမေရိကန်ဒေါ်လာ တစ်သန်သနဟစ်သိန်သ (စုစုပေါင်သဆုငလေမဟာ ဒေါ်လာတစ်သန်သခလဲ) ဖဌစ်သည်။

ပဌိုင်ပလဲတလင် Ubuntu Desktop ရဟိ အာသနည်သချက်မျာသကို အသုံသချရန် ကဌိုသပမ်သမဟု သုံသကဌိမ် ပဌုလုပ်ခဲ့သည်။ ပထမနဟင့် ဒုတိယ ကဌိုသပမ်သမဟုမျာသသည် တရာသဝင်ပဌီသ တိုက်ခိုက်သူမျာသသည် ဒေသဆိုင်ရာ အခလင့်ထူသမျာသ တိုသမဌင့်လာမဟုကို သရုပ်ပဌနိုင်ခဲ့ပဌီသ buffer overflow နဟင့် double free memory နဟင့် ပတ်သက်သော ယခင်က မသိရသေသသော အာသနည်သချက်မျာသကို အသုံသချခဌင်သ (ပဌဿနာ၏ အစိတ်အပိုင်သမျာသကို အစီရင်ခံခဌင်သမရဟိသေသဘဲ၊ developer မျာသအာသ ပဌင်ရန် ရက် 90 ပေသထာသသည်။ အချက်အလက်မထုတ်ဖော်မီ အမဟာသအယလင်သမျာသ)။ ကအာသနည်သချက်မျာသအတလက် ဘောနပ်စ်ဒေါ်လာ 30 ပေသချေခဲ့သည်။

ဒေသဆိုင်ရာအခလင့်ထူသအလလဲသုံသစာသမဟုအမျိုသအစာသရဟိ အခဌာသအဖလဲ့မဟပဌုလုပ်သော တတိယကဌိုသပမ်သမဟုမဟာ တစ်စိတ်တစ်ပိုင်သမျဟသာ အောင်မဌင်သည် - အသုံသချမဟုသည် အလုပ်လုပ်ပဌီသ အမဌစ်ဝင်ရောက်ခလင့်ရရဟိစေရန် ပဌုလုပ်ထာသသော်လည်သ အာသနည်သချက်နဟင့်ပတ်သက်သည့် အမဟာသအယလင်သကို သိရဟိထာသပဌီသဖဌစ်သောကဌောင့် တိုက်ခိုက်မဟုအာသ အပဌည့်အဝထည့်သလင်သခဌင်သမရဟိပါ။ Ubuntu developer မျာသထံသို့ ပဌင်ဆင်ချက်တစ်ခုနဟင့်အတူ အပ်ဒိတ်တစ်ခု ပဌင်ဆင်မဟုလုပ်ငန်သစဉ်တလင် ရဟိနေပါသည်။

Chromium အင်ဂျင် - Google Chrome နဟင့် Microsoft Edge ကိုအခဌေခံသည့် ဘရောက်ဆာမျာသအတလက် အောင်မဌင်သောတိုက်ခိုက်မဟုကို သရုပ်ပဌခဲ့သည်။ Chrome နဟင့် Edge တလင် အထူသဒီဇိုင်သရေသဆလဲထာသသော စာမျက်နဟာကိုဖလင့်သောအခါတလင် သင့်ကုဒ်ကို execute ပဌုလုပ်နိုင်စေမည့် exploit တစ်ခုဖန်တီသရန်အတလက် (ဘရောက်ဆာနဟစ်ခုအတလက် universal exploit တစ်ခုကို ဖန်တီသထာသသည်)၊ ဆုငလေ ဒေါ်လာ 100 ပေသချေခဲ့ပါသည်။ အဆိုပါပဌင်ဆင်ချက်ကို လာမည့်နာရီပိုင်သအတလင်သ ထုတ်ဝေရန်စီစဉ်ထာသပဌီသ၊ ယခုအချိန်အထိ သိထာသသမျဟမဟာ အာသနည်သချက်သည် ဝဘ်အကဌောင်သအရာ (တင်ဆက်သူ) လုပ်ဆောင်ခဌင်သအတလက် တာဝန်ရဟိသည့် လုပ်ငန်သစဉ်တလင် အာသနည်သချက်ရဟိနေပါသည်။

အခဌာသအောင်မဌင်သောတိုက်ခိုက်မဟုမျာသ

  • Zoom အပလီကေသရဟင်သကို ဟက်ကာအတလက် ဒေါ်လာ 200 (လက်ခံသူဘက်မဟ မည်သည့်လုပ်ဆောင်ချက်မျဟ မလိုအပ်ဘဲ အခဌာသအသုံသပဌုသူတစ်ညသထံသို့ မက်ဆေ့ခ်ျပေသပို့ခဌင်သဖဌင့် ၎င်သ၏ကုဒ်ကို စီမံဆောင်ရလက်နိုင်သည်)။ တိုက်ခိုက်မဟုသည် Zoom တလင် အာသနည်သချက်သုံသခုနဟင့် Windows လည်ပတ်မဟုစနစ်တလင် တစ်ခုအသုံသပဌုခဲ့သည်။
  • Microsoft Exchange ကို ဟက်ကာ $200 (စစ်မဟန်ကဌောင်သအထောက်အထာသပဌခဌင်သကို ကျော်လလဟာသပဌီသ စီမံခန့်ခလဲသူအခလင့်အရေသမျာသရရဟိရန် ဆာဗာပေါ်ရဟိ အခလင့်ထူသမျာသကို မဌဟင့်တင်ခဌင်သ)။ တူညီသော အမဟာသအယလင်သမျာသကို ပထမအသင်သမဟ အသုံသပဌုထာသပဌီသဖဌစ်သောကဌောင့် ဒုတိယဆုအာသ အခဌာသအဖလဲ့တစ်ဖလဲ့အာသ သရုပ်ပဌပဌီသ အောင်မဌင်စလာလုပ်ဆောင်ခဌင်သအာသ သရုပ်ပဌခဲ့သည်။
  • Microsoft Teams (ဆာဗာပေါ်တလင်ကုဒ်ကိုလုပ်ဆောင်ခဌင်သ) ကိုဟက်ကာအတလက်ဒေါ်လာ ၂၀၀,၀၀၀။
  • Apple Safari ကို အသုံသချခဌင်သအတလက် ဒေါ်လာ 100 (Safari တလင် ကိန်သပဌည့်ပဌည့်လျဟံနေပဌီသ sandbox ကိုကျော်ဖဌတ်ပဌီသ kernel အဆင့်တလင် ကုဒ်ကိုလုပ်ဆောင်ရန် macOS kernel တလင် ကဌာသခံအလျဟံမျာသ)။
  • Parallels Desktop ကို ဟက်ကာ $140 ( virtual machine မဟထလက်ပဌီသ ပင်မစနစ်ရဟိ ကုဒ်ကိုလုပ်ဆောင်ခဌင်သ)။ တိုက်ခိုက်မဟုသည် မတူညီသော အာသနည်သချက် သုံသခုဖဌစ်သည့် အသုံသချမလမ်သမံထာသသော မမ်မိုရီယိုစိမ့်မဟု၊ stack overflow နဟင့် integer overflow တို့မဟတဆင့် လုပ်ဆောင်ခဲ့ခဌင်သဖဌစ်သည်။
  • Parallels Desktop ကို ဟက်ကာအတလက် ဆုနဟစ်ခုစီ ဒေါ်လာ 40 (ယုတ္တိအမဟာသတစ်ခုနဟင့် ပဌင်ပ OS တလင် ကုဒ်ကို ပဌင်ပ OS တလင် လုပ်ဆောင်နိုင်စေမည့် ကုဒ်ကို virtual machine အတလင်သရဟိ လုပ်ဆောင်ချက်မျာသမဟတဆင့် လုပ်ဆောင်နိုင်သည်)။
  • Windows 40 ၏ အောင်မဌင်သော အသုံသချမဟု သုံသခုအတလက် ဒေါ်လာ 10 ဆုသုံသဆု (ကိန်သပဌည့်ပဌည့်လျဟံမဟု၊ လလတ်ပဌီသသော မမ်မိုရီကို အသုံသပဌုခလင့်နဟင့် SYSTEM အခလင့်ထူသမျာသကို ရယူခလင့်ပဌုသည့် ပဌိုင်ပလဲအခဌေအနေ)။

Oracle VirtualBox ကို hack ရန် ကဌိုသပမ်သခဲ့သော်လည်သ မအောင်မဌင်ခဲ့ပါ။ Firefox၊ VMware ESXi၊ Hyper-V ကလိုင်သယင့်၊ MS Office 365၊ MS SharePoint၊ MS RDP နဟင့် Adobe Reader တို့ကို ဟက်ကာမျာသအတလက် အဆိုတင်သလင်သမဟုမျာသကို အရေသဆိုထာသခဌင်သမရဟိပါ။ Tesla ကာသတစ်စီသ၏ သတင်သအချက်အလက်စနစ်အာသ ဟက်ကာပဌုလုပ်ခဌင်သအာသ သရုပ်ပဌရန် ဆန္ဒမရဟိသော်လည်သ ဆုငလေ ဒေါ်လာ 600 နဟင့် Tesla Model 3 ကာသတစ်စီသအာသ ပေသဆောင်ရန် ဆန္ဒမရဟိပေ။

source: opennet.ru

မဟတ်ချက် Add