Zwycięzcy corocznej nagrody Pwnie Awards 2021, wyróżniającej najbardziej istotne luki i absurdalne porażki w dziedzinie bezpieczeństwa komputerowego, zostali ogłoszeni. Pwnie Awards jest uważane za odpowiednik Oscara i Złotej Maliny w dziedzinie bezpieczeństwa komputerowego.
Główni zwycięzcy (lista nominowanych):
- Najlepsza luka, prowadząca do podniesienia uprawnień. Nagroda przyznana firmie Qualys za odkrycie luki CVE-2021-3156 w narzędziu sudo, która umożliwia uzyskanie uprawnień root. Luka istniała w kodzie przez około 10 lat i jest zauważalna tym, że jej ujawnienie wymagało dokładnej analizy logiki działania narzędzia.
- Najlepszy błąd serwera. Przyznawany za odkrycie i wykorzystanie najbardziej technicznie skomplikowanego i interesującego błędu w usłudze sieciowej. Nagroda przyznana za odkrycie nowego wektora ataków na Microsoft Exchange. Informacje o wszystkich lukach tego rodzaju nie zostały opublikowane, ale już ujawniono szczegóły na temat luki CVE-2021-26855 (ProxyLogon), która pozwala na wyciąganie danych dowolnego użytkownika bez uwierzytelnienia, oraz CVE-2021-27065, umożliwiającej wykonanie własnego kodu z prawami administratora. serwerze z prawami administratora.
- Najlepszy atak kryptograficzny. Przyznawany za odkrycie najbardziej znaczących luk w rzeczywistych systemach, protokołach i algorytmach szyfrowania. Nagroda przyznana firmie Microsoft za lukę (CVE-2020-0601) w implementacji podpisów cyfrowych opartych na krzywych eliptycznych, która umożliwia generowanie kluczy prywatnych na podstawie kluczy publicznych. Problem pozwalał na tworzenie fałszywych certyfikatów TLS dla HTTPS oraz fikcyjnych podpisów cyfrowych, które były weryfikowane w Windows jako zaufane.
- Najbardziej innowacyjne badanie. Nagroda przyznana badaczom, którzy zaproponowali metodę BlindSide do obejścia zabezpieczeń opartych na losowej adresacji (ASLR) za pomocą wycieków w kanałach bocznych, które powstają w wyniku spekulatywnego wykonania instrukcji przez procesor.
- Największa porażka (Most Epic FAIL). Nagroda przyznana firmie Microsoft za wielokrotnie wydawane nieefektywne poprawki luk w systemie PrintNightmare (CVE-2021-34527) w systemie druku Windows, która pozwalała na wykonanie własnego kodu. Na początku firma Microsoft oznaczyła problem jako lokalny, ale później okazało się, że atak może być przeprowadzony zdalnie. Następnie Microsoft czterokrotnie publikował aktualizacje, ale za każdym razem poprawka dotyczyła tylko konkretnego przypadku, a badacze znajdowali nowe sposoby przeprowadzenia ataku.
- Najlepszy błąd w oprogramowaniu klienckim. Zwycięzcą został badacz, który wykrył lukę CVE-2020-28341 w bezpiecznych procesorach kryptograficznych Samsung, które uzyskały certyfikat bezpieczeństwa CC EAL 5+. Luka ta pozwalała na całkowite obejście zabezpieczeń i uzyskanie dostępu do kodu wykonywanego na chipie oraz danych przechowywanych w enclave, obejście blokady wygaszacza ekranu oraz wprowadzenie zmian w oprogramowaniu w celu stworzenia ukrytego backdoora.
- Najbardziej niedoceniana luka. Nagroda przyznana firmie Qualys za wykrycie serii luk 21Nails w poczcie. serwerze Exim, z których 10 może być eksploatowanych zdalnie. Programiści Exim sceptycznie podeszli do możliwości wykorzystania problemów i poświęcili ponad 6 miesięcy na opracowanie poprawek.
- Najbardziej nieadekwatna reakcja producenta (Lamest Vendor Response). Nominacja za najbardziej nieodpowiednią reakcję na zgłoszenie luki w własnym produkcie. Zwycięzcą została firma Cellebrite, zajmująca się tworzeniem aplikacji do analizy kryminalnej i ekstrakcji danych przez organy ścigania. Cellebrite nieadekwatnie zareagowała na zgłoszenie luk, które zostało przesłane przez Moxiego Marlinspike'a, autora protokołu Signal. Moxie zainteresował się Cellebrite po publikacji w mediach artykułu o stworzeniu technologii umożliwiającej łamanie zaszyfrowanych wiadomości Signal, która okazała się fałszem z powodu błędnej interpretacji informacji w artykule na stronie Cellebrite, który następnie został usunięty („atak” wymagał fizycznego dostępu do telefonu i możliwości usunięcia blokady ekranu, t.j. sprowadzał się do przeglądania wiadomości w komunikatorze, ale nie ręcznie, a z użyciem specjalnej aplikacji, symulującej działania użytkownika).
Moksi zbadał aplikacje Cellebrite i znalazł krytyczne luki, które umożliwiały wykonanie dowolnego kodu podczas skanowania specjalnie przygotowanych danych. W aplikacji Cellebrite stwierdzono także użycie przestarzałej biblioteki ffmpeg, która nie była aktualizowana od 9 lat i zawierała wiele nieusuniętych luk. Zamiast uznać problemy i zająć się ich naprawą, firma Cellebrite opublikowała oświadczenie, w którym zapewnia, że dba o integralność danych użytkowników, utrzymuje bezpieczeństwo swoich produktów na odpowiednim poziomie, regularnie wydaje aktualizacje i dostarcza najlepsze aplikacje w swoim rodzaju.
- Największe osiągnięcie. Nagroda została przyznana Il'fakowi Gil'fanowowi, autorowi disassemblera IDA i dekompilatora Hex-Rays, za wkład w rozwój narzędzi dla badaczy bezpieczeństwa oraz umiejętność utrzymania aktualnego produktu przez 30 lat.
Źródło: opennet.ru
