Premiile Pwnie 2021: cele mai semnificative vulnerabilități și eșecuri în securitate

Au fost anunțate câștigătoarele Premiilor Pwnie 2021, un eveniment anual care evidențiază cele mai importante vulnerabilități și eșecuri absurde în domeniul securității cibernetice. Premiile Pwnie sunt considerate echivalentul Oscarurilor și Zmeurii de Aur în domeniul securității cibernetice.

Principalele câștigătoare (lista candidaților):

  • Cea mai bună vulnerabilitate care duce la escaladarea privilegiilor. Premiul a fost acordat companiei Qualys pentru descoperirea vulnerabilității CVE-2021-3156 în utilitarul sudo, care permite obținerea privilegiilor de root. Vulnerabilitatea a fost prezentă în cod timp de aproximativ 10 ani și este notabilă pentru că a necesitat o analiză atentă a logicii de funcționare a utilitarului.
  • Cea mai bună eroare de server. Se acordă pentru descoperirea și exploatarea celei mai tehnic complexe și interesante erori într-un serviciu de rețea. Premiul a fost acordat pentru descoperirea unei noi metode de atac asupra Microsoft Exchange. Nu toate vulnerabilitățile din această clasă au fost publicate, dar deja au fost dezvăluite informații despre vulnerabilitatea CVE-2021-26855 (ProxyLogon), care permite extragerea datelor unui utilizator arbitrar fără autentificare, și CVE-2021-27065, care oferă posibilitatea de a executa cod pe server cu privilegii de administrator.
  • Cea mai bună atacare criptografică. Se acordă pentru descoperirea celor mai semnificative breșe în sisteme reale, protocoale și algoritmi de criptare. Premiul a fost acordat companiei Microsoft pentru vulnerabilitatea (CVE-2020-0601) în implementarea semnăturilor digitale bazate pe curbe eliptice, care permite generarea de chei private pe baza cheilor publice. Problema permitea crearea de certificate TLS false pentru HTTPS și semnături digitale false, care erau verificate în Windows ca fiind de încredere.
  • Cel mai inovativ studiu. Premiul a fost acordat cercetătorilor care au propus metoda BlindSide pentru a ocoli protecția bazată pe randomizarea adreselor (ASLR) prin intermediul scurgerilor din canale secundare generate de execuția speculativă a instrucțiunilor de către procesor.
  • Cel mai mare eșec (Most Epic FAIL). Premiul a fost acordat companiei Microsoft pentru corectarea repetată și defectuoasă a vulnerabilității PrintNightmare (CVE-2021-34527) în sistemul de imprimare Windows, care permitea executarea codului personal. La început, compania Microsoft a marcat problema ca fiind locală, dar apoi s-a descoperit că atacul putea fi efectuat de la distanță. Ulterior, Microsoft a publicat patru actualizări, dar de fiecare dată, corectarea rezolva doar un caz specific, iar cercetătorii găseau o nouă modalitate de atac.
  • Cea mai bună eroare în software-ul client. A câștigat cercetătorul care a descoperit vulnerabilitatea CVE-2020-28341 în criptoprocesoarele sigure Samsung, care au obținut certificatul de securitate CC EAL 5+. Vulnerabilitatea permitea ocolirea completă a protecției și accesul la codul executabil de pe cip și la datele stocate în enclave, ocolind blocarea ecranului, precum și efectuarea de modificări în firmware pentru a crea un backdoor ascuns.
  • Vulnerabilitatea cea mai subestimată. Premiul a fost acordat companiei Qualys pentru descoperirea unei serii de vulnerabilități 21Nails în poșta electronică Exim, 10 dintre care pot fi exploatate de la distanță. Dezvoltatorii Exim au primit cu scepticism posibilitatea exploatării problemelor și au petrecut mai bine de 6 luni dezvoltând remedii. server Reacția cea mai slabă a producătorului (Lamest Vendor Response). Nominare pentru cea mai inadecvata reacție la notificarea despre vulnerabilitatea din propriul produs. Câștigătoare a fost compania Cellebrite, care dezvoltă aplicații pentru analiza criminalistică și extragerea de date pentru autoritățile de aplicare a legii. Cellebrite a reacționat inadecvat la notificarea despre vulnerabilități trimisă de Moxie Marlinspike, autorul protocolului Signal. Moxie s-a arătat interesat de Cellebrite după ce a citit în presă un articol despre crearea unei tehnologii capabile să spargă mesajele criptate Signal, care s-a dovedit ulterior a fi o fakenews din cauza interpretării greșite a informațiilor din articolul de pe site-ul Cellebrite, care a fost ulterior eliminat ("atacul" necesita acces fizic la telefon și posibilitatea de a debloca ecranul, adică se rezuma la vizualizarea mesajelor în aplicația de mesagerie, dar nu manual, ci folosind o aplicație specială care simulează acțiunile utilizatorului).
  • Cea mai nefericită reacție a producătorului (Lamest Vendor Response). Nominare pentru cea mai inadecvată reacție la notificarea despre vulnerabilitatea din propriul produs. Câștigătoare a fost compania Cellebrite, care dezvoltă aplicații pentru analiza criminalistică și extragerea de date pentru autoritățile de aplicare a legii. Cellebrite a reacționat inadecvat la notificarea despre vulnerabilități trimisă de Moxie Marlinspike, autorul protocolului Signal. Moxie s-a arătat interesat de Cellebrite după ce a citit în presă un articol despre crearea unei tehnologii capabile să spargă mesajele criptate Signal, care s-a dovedit ulterior a fi o fakenews din cauza interpretării greșite a informațiilor din articolul de pe site-ul Cellebrite, care a fost ulterior eliminat ("atacul" necesita acces fizic la telefon și posibilitatea de a debloca ecranul, adică se rezuma la vizualizarea mesajelor în aplicația de mesagerie, dar nu manual, ci folosind o aplicație specială care simulează acțiunile utilizatorului).

    Moxy a studiat aplicațiile Cellebrite și a găsit vulnerabilități critice care permiteau executarea de cod arbitrari în timpul încercărilor de scanare a datelor special concepute. De asemenea, în aplicația Cellebrite a fost identificată utilizarea unei biblioteci învechite ffmpeg, care nu a mai fost actualizată de 9 ani și conține un număr mare de vulnerabilități nerezolvate. În loc să recunoască problemele și să se ocupe de corectarea acestora, compania Cellebrite a publicat o declarație conform căreia se preocupă de integritatea datelor utilizatorilor, menține securitatea produselor sale la un nivel corespunzător, eliberează actualizări în mod regulat și furnizează cele mai bune aplicații din domeniu.

  • Cea mai mare realizare. Premiul a fost acordat lui Ilfak Guilfanov, autorul disassembler-ului IDA și al decompilatorului Hex-Rays, pentru contribuția sa la dezvoltarea instrumentelor pentru cercetătorii în securitate și capacitatea de a menține un produs actualizat timp de 30 de ani.

Sursa: opennet.ro

Cumpără un hosting fiabil pentru site-uri cu protecție DDoS, servere VPS VDS 🔥 Cumpără un hosting fiabil pentru site-uri cu protecție DDoS, servere VPS VDS | ProHoster