Pwnie Awards 2019: najbardziej istotne luki i błędy w zabezpieczeniach

Na odbywającej się w Las Vegas konferencji Black Hat USA miała miejsce ceremonia wręczenia nagrody Pwnie Awards 2019, w ramach której wyróżnione zostały najbardziej znaczące luki i absurdalne porażki w dziedzinie bezpieczeństwa komputerowego. Pwnie Awards uznawane są za odpowiednik Oscara i Złotej Maliny w obszarze bezpieczeństwa IT i są organizowane corocznie od 2007 roku.

Podstawowe zwycięzcy i nominacji:

  • Najlepszy błąd serwera. Przyznawana za wykrycie i wykorzystanie najbardziej technicznie złożonego i interesującego błędu w usłudze sieciowej. Zwycięzcami zostali badacze, którzy odkryli lukę u dostawcy VPN Pulse Secure, którego usługa VPN jest wykorzystywana w Twitterze, Uberze, Microsoft, SLA, SpaceX, Akamai, Intel, IBM, VMware, Marynarce Wojennej USA, Ministerstwie Bezpieczeństwa Krajowego USA i prawdopodobnie w połowie firm z listy Fortune 500. Badacze znaleźli tylną furtkę, która pozwala nieautoryzowanemu atakującemu na zmianę hasła dowolnego użytkownika. Zademonstrowano możliwość wykorzystania problemu do uzyskania dostępu root do serwera VPN, na którym otwarty jest tylko port HTTPS;

    Z nieotrzymanych nagród kandydatów można zaznaczyć:

    • Luka wykorzystywana na etapie przed przejściem uwierzytelnienia luka w systemie ciągłej integracji Jenkins, która umożliwia wykonanie kodu na serwerze. Luka ta jest aktywnie wykorzystywana przez boty do organizacji wydobycia kryptowalut na serwerach;
    • Krytyczna luka w serwerze pocztowym Exim, pozwalająca na wykonanie kodu na serwerze z uprawnieniami root;
    • Podatności w kamerach IP Xiongmai XMeye P2P, umożliwiająca przejęcie kontroli nad urządzeniem. Kamery były dostarczane z inżynieryjnym hasłem i nie stosowały weryfikacji cyfrowej w procesie aktualizacji oprogramowania;
    • Krytyczna luka w implementacji protokołu RDP w systemie Windows, umożliwiająca zdalne wykonanie własnego kodu;
    • Luka w WordPressie, związana z ładowaniem kodu PHP pod postacią obrazu. Problem ten pozwala na wykonanie dowolnego kodu na serwerze, mając przywileje autora publikacji (Author) na stronie;
  • Najlepszy błąd w oprogramowaniu klienckim. Zwycięzcą uznano łatwo eksploatowaną luka w systemie grupowych połączeń Apple FaceTime, pozwalającej inicjatorowi grupowego połączenia na wymuszone odebranie połączenia po stronie odbieranego abonenta (na przykład w celu podsłuchiwania i podglądania).

    O nagrodę ubiegały się także:

    • Luka w WhatsApp, umożliwiająca wykonanie własnego kodu poprzez wysłanie specjalnie sformatowanego połączenia głosowego;
    • Luka w bibliotece graficznej Skia, używanej w przeglądarce Chrome, która może prowadzić do uszkodzenia pamięci z powodu błędów operacji z przecinkiem, w niektórych przekształceniach geometrycznych;
  • Najlepsza podatność prowadząca do podniesienia uprawnień. Zwycięstwo przyznano za wykrycie vulnerablista w jądrze iOS, którą można wykorzystać przez ipc_voucher, dostępne do użytku poprzez przeglądarkę Safari.

    O nagrodę ubiegały się także:

    • Luka w systemie Windows, umożliwiająca uzyskanie pełnej kontroli nad systemem poprzez manipulację funkcją CreateWindowEx (win32k.sys). Problem został wykryty podczas analizy złośliwego oprogramowania, które wykorzystywało podatność przed jej naprawą;
    • Luka w runc i LXC, dotycząca Dockera i innych systemów izolacji kontenerów, umożliwiająca złośliwemu użytkownikowi z kontrolowanego izolowanego kontenera zmianę pliku wykonywalnego runc i uzyskanie uprawnień root na stronie systemu hosta;
    • Luka w iOS (CFPrefsDaemon), umożliwiająca obejście trybów izolacji i wykonanie kodu z prawami root;
    • Luka w edycji stosu TCP systemu Linux, używanego w Androidzie, umożliwiająca lokalnemu użytkownikowi podniesienie swoich uprawnień na urządzeniu;
    • Podatności w systemd-journald, umożliwiające uzyskanie uprawnień root;
    • Luka w narzędziu tmpreaper do czyszczenia /tmp, umożliwiające zachowanie swojego pliku w dowolnej części systemu plików;
  • Najlepszy atak kryptograficzny. Przyznawana za wykrycie najbardziej istotnych luk w rzeczywistych systemach, protokołach i algorytmach szyfrowania. Nagroda została przyznana za wykrycie vulnerabilities w technologii ochrony sieci bezprzewodowych WPA3 i EAP-pwd, umożliwiające rekonstruowanie hasła połączenia i uzyskiwanie dostępu do sieci bezprzewodowej bez znajomości hasła.

    Kandydatami do nagrody byli również:

    • Metoda ataki na szyfrowanie PGP i S/MIME w klientach pocztowych;
    • Zastosowanie metoda zimnego restartu w celu uzyskania dostępu do zawartości zaszyfrowanych sekcji Bitlocker;
    • Luka w OpenSSL, umożliwiająca rozdzielenie sytuacji uzyskania niepoprawnego dopełnienia i niepoprawnego MAC. Problem spowodowany był nieprawidłowym przetwarzaniem zerowych bajtów w dopełnieniu (padding oracle);
    • Problemy z kartami identyfikacyjnymi stosowanymi w Niemczech, używającymi SAML;
    • Problem z entropią liczb losowych w realizacji wsparcia dla tokenów U2F w ChromeOS;
    • Luka w Monocypher, z powodu której uznawane były poprawne zerowe podpisy EdDSA.
  • Najbardziej innowacyjne badanie. Nagroda przyznana została twórcy technologii Wektoryzowana emulacja, wykorzystująca instrukcje wektorowe AVX-512 do emulacji wykonywania programów, co pozwala na znaczne zwiększenie szybkości testowania fuzzing (do 40-120 miliardów instrukcji na sekundę). Technika ta umożliwia równoległe wykonywanie 8 64-bitowych lub 16 32-bitowych maszyn wirtualnych z instrukcjami do testowania fuzzing aplikacji na każdym jądrze CPU.

    O nagrodę ubiegały się:

    • Luka technologia Power Query z MS Excel, która umożliwia organizację wykonania kodu i obejście metod izolacji aplikacji przy otwieraniu specjalnie sformatowanych arkuszy kalkulacyjnych;
    • Metoda oszustwa autopilota samochodów Tesla, w celu wywołania wjazdu na przeciwny pas ruchu;
    • Praca odwrotne inżynieria chipu ASICS Siemens S7-1200;
    • SonarSnoop — technika śledzenia ruchu palców w celu określenia kodu odblokowania telefonu, oparta na zasadzie działania sonaru — górny i dolny głośnik smartfona generują niesłyszalne wibracje, a wbudowane mikrofony rejestrują je w celu analizy obecności odbitych od ręki wibracji;
    • Rozwój w narzędziu NSA do odwrotnego inżynierii Ghidra;
    • SAFE — technika określania użycia kodu tych samych funkcji w różnych plikach wykonywalnych na podstawie analizy binarnych zbiorów;
    • Tworzenie metoda obejścia mechanizmu Intel Boot Guard w celu załadowania zmodyfikowanych firmware UEFI bez weryfikacji cyfrowym podpisem.
  • Najbardziej lamerska reakcja dostawcy Najmniej adekwatna reakcja na zgłoszenie o lukach w swoim produkcie. Zwycięzcą zostali deweloperzy portfela kryptowalutowego BitFi, krzyczący o nadzwyczajnym bezpieczeństwie swojego produktu, które okazało się iluzoryczne, przeprowadzający nagonkę na badaczy, ujawniających luki, i nie wypłacający obiecanych nagród za wykrycie problemów;

    Wśród kandydatów do nagrody rozważano także:

    • Badacz bezpieczeństwa oskarżył dyrektora Atrient o atak, aby zmusić go do usunięcia raportu o ujawnionej przez niego luce, jednak dyrektor zaprzecza incydentowi, a kamery monitoringu nie zarejestrowały tego ataku;
    • Firma Zoom opóźniała poprawkę krytycznej vulnerablista w swoim systemie komunikacji konferencyjnej i naprawiła problem dopiero po publicznym ujawnieniu. Luka bezpieczeństwa pozwalała zewnętrznemu napastnikowi uzyskać dane z kamer internetowych użytkowników macOS po otwarciu w przeglądarce specjalnie przygotowanej strony (Zoom uruchamiał na stronie klienta serwer http, przyjmujący polecenia od lokalnej aplikacji).
    • Nieudolność w naprawieniu przez ponad 10 lat problem z serwerami kryptograficznych kluczy OpenPGP, tłumacząc to tym, że kod napisany jest w specyficznym języku OCaml i pozostaje bez wsparcia.

    Najbardziej rozdmuchane ogłoszenie o luce. Przyznawana za najbardziej pompatyczne i rozległe przedstawienie problemu w Internecie i mediach, zwłaszcza jeśli ostatecznie luka okazuje się nie do wykorzystania w praktyce. Nagroda została przyznana wydaniu Bloomberg za oświadczenie o wykryciu szpiegowskich chipów na płytach Super Micro, które nie zostało potwierdzone, a źródło wskazało zupełnie inne informacje..

    W nominacji wymieniono:

    • Luka w libssh, która dotyczyła pojedynczych aplikacji serwerowych (libssh prawie nie jest używane na serwerach), ale została przedstawiona przez NCC Group jako luka, która pozwalała na atak na dowolny serwer OpenSSH.
    • Atak z wykorzystaniem obrazów w formacie DICOM. Chodzi o to, że można przygotować plik wykonywalny dla Windows, który będzie wyglądał jak ważny obraz w formacie DICOM. Taki plik można załadować na urządzenie medyczne i wykonać.
    • Luka Thrangrycat, umożliwiająca obejście mechanizmu bezpiecznego rozruchu na urządzeniach Cisco. Luka została zaklasyfikowana jako przesadzony problem, ponieważ do ataku wymaga uprawnień root, ale jeśli atakujący już uzyskał dostęp do roota, to o jakim bezpieczeństwie może być mowa. Luka wygrała także w kategorii najbardziej niedocenianych problemów, gdyż pozwala na wprowadzenie stałego backdoora do Flash;
  • Największa porażka (Most Epic FAIL). Nagroda przyznana wydaniu Bloomberg za szereg sensacyjnych artykułów z głośnymi nagłówkami, ale wymyślonymi faktami, zatajeniem źródeł, zjeżdżaniem w teorię spiskową, używaniem takich terminów jak „broń cybernetyczna” oraz niedopuszczalnymi uogólnieniami. Wśród innych nominowanych:
    • Atak Shadowhammer na usługę aktualizacji oprogramowania Asus;
    • Hacking portfela BitFi, reklamowanego jako „niezłomny”;
    • Wycieki danych osobowych oraz tokenów dostępu do Facebooka.

Źródło: opennet.ru

Kup solidny hosting stron z ochroną przed DDoS, serwery VPS VDS 🔥 Kup solidny hosting stron z ochroną przed DDoS, serwery VPS VDS | ProHoster