La conferința Black Hat USA care a avut loc în Las Vegas ceremonia de decernare a premiilor , în cadrul căreia sunt evidențiate cele mai semnificative vulnerabilități și eșecuri absurde în domeniul securității cibernetice. Pwnie Awards este considerat echivalentul Oscarurilor și Zmeului de Aur în domeniul securității cibernetice și se desfășoară anual, începând din 2007.
Principalele și :
- Cea mai bună eroare de server. Se acordă pentru descoperirea și exploatarea celei mai tehnic complexe și interesante erori într-un serviciu de rețea. Câștigătorii au fost cercetătorii o vulnerabilitate la furnizorul de VPN Pulse Secure, serviciul VPN utilizat de Twitter, Uber, Microsoft, sla, SpaceX, Akamai, Intel, IBM, VMware, Forțele Navale ale Statelor Unite, Departamentul de Securitate Națională (DHS) al Statelor Unite și probabil în jumătate din companiile din lista Fortune 500. Cercetătorii au descoperit un backdoor care permite unui atacator neautentificat să schimbe parola oricărui utilizator. S-a demonstrat posibilitatea exploatării problemei pentru a obține acces root la serverul VPN, care are deschis doar portul HTTPS;
Dintre candidații care nu au câștigat premiul, se pot menționa:
- Exploatabilă înainte de autentificare în sistemul de integrare continuă Jenkins, care permite execuția de cod pe server. Vulnerabilitatea este utilizată activ de bot-uri pentru a organiza mineritul de criptomonedă pe servere;
- Critică în serverul de e-mail Exim, care permite execuția de cod pe server cu drepturi root;
- în camerele IP Xiongmai XMeye P2P, care permit preluarea controlului asupra dispozitivului. Camerele au fost livrate cu o parolă de inginerie și nu au utilizat verificarea prin semnătură digitală la actualizarea firmware-ului;
- Critică în implementarea protocolului RDP în Windows, care permite executarea de la distanță a propriului cod;
- în WordPress, legată de încărcarea codului PHP sub formă de imagine. Problema permite executarea de cod arbitrar pe server, având privilegii de autor (Author) pe site;
- Cea mai bună eroare în software-ul client. Câștigătoare a fost ușor exploatabila în sistemul de apeluri de grup Apple FaceTime, care permite inițiatorului apelului de grup să inițieze o acceptare forțată a apelului pe partea persoanei apelate (de exemplu, pentru a asculta și a spiona).
Candidatul pentru premiu a fost:
- în WhatsApp, care permite executarea codului printr-un apel vocal special format;
- în biblioteca grafică Skia, utilizată în browserul Chrome, care poate duce la coruperea memoriei din cauza erorilor în operațiunile cu numere în virgulă mobilă în anumite transformări geometrice;
- Cea mai bună vulnerabilitate care duce la creșterea privilegiilor. Premiul a fost acordat pentru identificarea în nucleul iOS, care poate fi exploatată prin ipc_voucher, accesibil prin browserul Safari.
Candidatul pentru premiu a fost:
- în Windows, care permite obținerea controlului total al sistemului prin manipularea funcției CreateWindowEx (win32k.sys). Problema a fost descoperită în timpul analizei malware-ului care a exploatat vulnerabilitatea înainte de remediere;
- în runc și LXC, care afectează Docker și alte sisteme de izolare a containerelor, permițând unui container izolat controlat de un atacator să schimbe fișierul executabil runc și să obțină privilegii root pe sistemul gazdă;
- în iOS (CFPrefsDaemon), care permite ocolirea modurilor de izolare și executarea codului cu privilegii root;
- în ediția TCP a stivei Linux utilizată în Android, care permite unui utilizator local să își crească privilegiile pe dispozitiv;
- în systemd-journald, care permit obținerea privilegiilor root;
- în utilitarul tmpreaper pentru curățarea /tmp, care permite păstrarea fișierului în orice parte a FS;
- Atacul criptografic cel mai bun. Se acordă pentru identificarea celor mai semnificative breșe în sistemele reale, protocoale și algoritmi de criptare. Premiul a fost acordat pentru identificarea în tehnologia de protecție a rețelelor wireless WPA3 și în EAP-pwd, care permit recrearea parolei de conectare și obținerea accesului la rețeaua wireless fără a cunoaște parola.
Candidatii pentru premiu au fost de asemenea:
- atacuri asupra criptării PGP și S/MIME în clienții de poștă electronică;
- metoda de reîncărcare rece pentru a obține acces la conținutul partițiilor Bitlocker criptate;
- în OpenSSL, care permite separarea situațiilor în care se obține completare adăugată incorectă și MAC incorect. Problema este cauzată de procesarea incorectă a octeților nuli în completarea adăugată (padding oracle);
- cu informațiile de identificare utilizate în Germania care folosesc SAML;
- cu entropia numărului aleator în implementarea suportului pentru token-uri U2F în ChromeOS;
- În Monocypher, din cauza căreia au fost acceptate semnăturile EdDSA nule.
- Cea mai inovatoare cercetare. Premiul a fost acordat dezvoltatorului tehnicii , care utilizează instrucțiuni vectoriale AVX-512 pentru a emula execuția programelor, permițând o creștere semnificativă a vitezei testării fuzzing (între 40-120 de miliarde de instrucțiuni pe secundă). Tehnica permite executarea paralelă a 8 mașini virtuale de 64 de biți sau 16 mașini virtuale de 32 de biți pe fiecare nucleu CPU, cu instrucțiuni pentru testarea fuzzing a aplicației.
Candidații pentru premiu au fost:
- în tehnologia Power Query din MS Excel, care permite organizarea execuției codului și ocolirea metodelor de izolare a aplicațiilor la deschiderea de foi de calcul formatate special;
- manipularea pilotului automat al mașinilor Tesla pentru a provoca ieșirea pe contrasens;
- de inginerie inversă a chipului ASICS Siemens S7-1200;
- — o tehnică de urmărire a mișcărilor degetelor pentru a determina codul de deblocare al telefonului, bazată pe principiul sonarului — difuzoarele superioare și inferioare ale smartphone-ului generează vibrații invizibile, iar microfoanele integrate le captează pentru a analiza prezența vibrațiilor reflectate de mână;
- în instrumentele ANB pentru inginerie inversă Ghidra;
- — o tehnică de determinare a utilizării codului funcțiilor identice în mai multe fișiere executabile, bazată pe analiza asamblărilor binare;
- metoda ocolirii mecanismului Intel Boot Guard pentru a încărca firmware-uri UEFI modificate fără verificarea semnăturii digitale.
- Ceva foarte dezamăgitor din partea vendorului (Lamest Vendor Response). Nominare pentru cea mai inadecvată reacție la raportarea unei vulnerabilități în propriul produs. Câștigătorii sunt dezvoltatorii portofelului criptografic BitFi, care strigă despre securitatea extremă a produsului lor, care s-a dovedit a fi iluzorie, organizând o vânătoare de vrăjitoare asupra cercetătorilor care au descoperit vulnerabilități și neplătind premiile promise pentru identificarea problemelor;
Printre candidații pentru premiu au fost considerați și:
- Un cercetător în securitate l-a acuzat pe directorul Atrient de atac pentru a-l forța să elimine raportul despre vulnerabilitatea pe care a descoperit-o, dar directorul neagă incidentul și camerele de supraveghere nu au înregistrat acest atac;
- Compania Zoom a amânat corectarea unei probleme critice În sistemul său de conferințe, a remediat problema doar după ce a fost expus public. Vulnerabilitatea permitea unui atacator extern să obțină date de pe camerele web ale utilizatorilor macOS atunci când se deschidea în browser o pagină special concepută (Zoom lansa pe partea clientului un server HTTP care accepta comenzi de la aplicația locală).
- Imposibilitatea de a remedia timp de mai bine de 10 ani cu serverele de chei criptografice OpenPGP, motivând că codul este scris într-un limbaj specific OCaml și rămâne fără întreținere.
Cea mai exagerată notificare de vulnerabilitate. Se decernează pentru cea mai pompoasă și amplă acoperire a problemei pe internet și în mass-media, mai ales dacă vulnerabilitatea se dovedește a fi inoperabilă în practică. Premiul a fost acordat publicației Bloomberg pentru împreună cu identificarea cipurilor spion în plăcile Super Micro, ceea ce nu s-a confirmat, iar sursa a oferit informații complet .
În nominalizări se menționează:
- Vulnerabilitatea din libssh, care aplicații server individuale (libssh aproape că nu este folosit pentru servere), dar a fost prezentată de NCC Group ca o vulnerabilitate care permite atacarea oricărui server OpenSSH.
- Atacul folosind imagini în format DICOM. Esența este că se poate pregăti un fișier executabil pentru Windows, care va arăta ca o imagine validă în format DICOM. Acest fișier poate fi încărcat pe un dispozitiv medical și executat.
- Vulnerabilitatea , care permite ocolirea mecanismului de bootare sigur pe dispozitivele Cisco. Vulnerabilitatea este catalogată ca o problemă exagerată deoarece necesită privilegii root pentru atac, dar dacă atacatorul a reușit deja să obțină acces root, despre ce securitate vorbim. Vulnerabilitatea a câștigat simultan și categoria celor mai subevaluate probleme, deoarece permite implantarea unei uși din spate permanente în Flash;
- Cel mai mare eșec (Most Epic FAIL). Premiul a fost acordat publicației Bloomberg pentru o serie de articole senzaționale cu titluri zvâcnitoare, dar cu fapte inventate, omisiuni de surse, căderi în teorii ale conspirației, utilizarea termenilor precum „armă cibernetică” și generalizări inacceptabile. Printre altele nominalizate:
- Atacul Shadowhammer asupra serviciului de actualizare a firmware-ului Asus;
- Spargerea depozitului BitFi, reclamat ca „iresistibil”;
- Scurgeri de date personale și acces în Facebook.
Sursa: opennet.ro
