Fituesit e çmimit vjetor Pwnie Awards 2021 janë shpallur, duke theksuar dobësitë më të rëndësishme dhe dështimet absurde në fushën e sigurisë kompjuterike. Pwnie Awards konsiderohet si një analog i Oskarit dhe Zogut të Artë në fushën e sigurisë kompjuterike.
Fituesit kryesorë (lista e kandidatëve):
- Dobësia më e mirë që çon në rritjen e privilegjeve. Fitimi iu dha kompanisë Qualys për zbulimin e dobësisë CVE-2021-3156 në utilitarin sudo, e cila lejon të fitohet privilegji root. Dobësia ishte e pranishme në kod për rreth 10 vjet dhe është e rëndësishme sepse për të identifikuar një analizë të hollësishme të logjikës së funksionimit të utilitarit ishte e nevojshme.
- Gabimi më i mirë në server. E jepet për zbulimin dhe shfrytëzimin e gabimit më teknikisht të komplikuar dhe interesant në një shërbim rrjeti. Fitimi iu dha për identifikimin e një vektori të ri sulmi ndaj Microsoft Exchange. Informacioni për të gjitha dobësitë e këtij klasi nuk është publik, por tashmë janë zbuluar të dhëna mbi dobësinë CVE-2021-26855 (ProxyLogon), që lejon nxjerrjen e të dhënave të një përdoruesi të rastësishëm pa autentikim dhe CVE-2021-27065, që ofron mundësinë për të ekzekutuar kodin e tij me serveri privilegje të administratorit.
- Sulmi mĂ« i mirĂ« kriptografik. E jepet pĂ«r zbulimin e dobĂ«sive mĂ« tĂ« rĂ«ndĂ«sishme nĂ« sisteme reale, protokolle dhe algoritme tĂ« kodimit. Ămimi iu dha kompanisĂ« Microsoft pĂ«r dobĂ«sinĂ« (CVE-2020-0601) nĂ« implementimin e nĂ«nshkrimeve digjitale tĂ« bazuara nĂ« kurba elliptike, e cila lejon tĂ« gjenerohen çelĂ«sa privatĂ« nĂ« baza tĂ« çelĂ«save tĂ« hapur. Problemi lejonte krijimin e certifikatave tĂ« rreme TLS pĂ«r HTTPS dhe nĂ«nshkrime digjitale tĂ« falsifikuara, tĂ« cilat verifikoheshin nĂ« Windows si tĂ« besueshme.
- Hulumtimi mĂ« inovativ. Ămimi iu dha kĂ«rkuesve qĂ« propozuan metodĂ«n BlindSide pĂ«r tĂ« tejkaluar mbrojtjen bazuar nĂ« radhitjen e adresave (ASLR) pĂ«rmes rrjedhjeve tĂ« kanaleve anĂ«sore qĂ« ndodhin si rezultat i ekzekutimit spekulativ tĂ« instruksioneve nga procesori.
- DĂ«shtimi mĂ« epik (Most Epic FAIL). Ămimi iu dha kompanisĂ« Microsoft pĂ«r njĂ« patch tĂ« drejtuar shumĂ« herĂ« pĂ«r dobĂ«sinĂ« PrintNightmare (CVE-2021-34527) nĂ« sistemin e printimit tĂ« Windows, qĂ« lejon tĂ« ekzekutohet kodi i tij. Fillimisht, kompania Microsoft e kategorizoi problemin si lokal, por mĂ« pas u zbulua se sulmi mund tĂ« kryhej nĂ« distancĂ«. Microsoft publikoi katĂ«r herĂ« pĂ«rditĂ«sime, por çdo herĂ« patch-i merrte parasysh vetĂ«m njĂ« rast tĂ« veçantĂ« dhe kĂ«rkuesit gjetĂ«n njĂ« mĂ«nyrĂ« tĂ« re pĂ«r tĂ« kryer sulmin.
- Gabimi më i mirë në softuerin klient. Fituesi ishte kërkuesi që zbuloi dobësinë CVE-2020-28341 në kriptoprocesorët e sigurt të Samsung, të cilët kishin marrë certifikatën e sigurisë CC EAL 5+. Dobësia lejonte të përshtatej plotësisht mbrojtja dhe të arrihej në kodin që ekzekutohej në çip dhe të dhënat e ruajtura në enclave, si dhe të anashkalohej bllokimi i ruajtësit të ekranit dhe të bëheshin ndryshime në firmware për të krijuar një backdoor të fshehur.
- DobĂ«sia mĂ« e nĂ«nvlerĂ«suar. Ămimi iu dha kompanisĂ« Qualys pĂ«r zbulimin e njĂ« sĂ«rĂ« dobĂ«sish 21Nails nĂ« emailin serveri Exim, 10 prej tĂ« cilave mund tĂ« shfrytĂ«zohen nĂ« distancĂ«. DĂ«rguesit e Exim e morĂ«n skeptikisht mundĂ«sinĂ« e shfrytĂ«zimit tĂ« problemeve dhe kaluan mĂ« shumĂ« se 6 muaj nĂ« zhvillimin e rregullimeve.
- Përgjigjja më e keqe e prodhuesit (Lamest Vendor Response). Nominim për përgjigjen më të paadekuat ndaj mesazhit për dobësinë në produktin e vet. Fituesi u shpall kompaninë Cellebrite, e cila merret me krijimin e aplikacioneve për analizën kriminalistike dhe nxjerrjen e të dhënave nga autoritetet ligjore. Cellebrite reagoi në mënyrë të paadekuat ndaj mesazhit për dobësitë, të dërguar nga Moxie Marlinspike, autori i protokollit Signal. Moxie u interesua për Cellebrite pas publikimit të një artikulli në mediat që përmendte një teknologji që lejonte thyerjen e mesazheve të enkriptuara Signal, e cila më vonë u zbulua si një fake për shkak të interpretimit të gabuar të informacionit në artikullin në faqen e Cellebrite, e cila më vonë u hoq («sulmi» kërkonte akses fizik në telefon dhe mundësinë e çaktivizimit të ekranit, pra reduktohej në shikimin e mesazheve në aplikacionin e mesazheve, por jo manualisht, por duke përdorur një aplikacion të veçantë që simulte veprimet e përdoruesit).
Moxsi shqyrtoi aplikacionet Cellebrite dhe zbuloi aty kritike të ndryshimeve, të cilat lejonin ekzekutimin e kodit të rastësishëm gjatë përpjekjes për të skanuar të dhëna të formatizuara posaçërisht. Në aplikacionin Cellebrite gjithashtu u identifikua përdorimi i një biblioteke të vjetruar ffmpeg, e cila nuk ishte përditësuar për 9 vjet dhe përmbante një numër të madh të dobësive të pazgjidhura. Në vend që të pranojë problemet dhe të merret me rregullimin e tyre, kompania Cellebrite publikoi një deklaratë se kujdeset për integritetin e të dhënave të përdoruesve, mbështet sigurinë e produkteve të saj në një nivel të duhur, publikonte rregullisht përditësime dhe ofronte aplikacionet më të mira në llojin e tyre.
- Arritja mĂ« e madhe. Ămimi iu dha Ilfak Gylfanov, autorit tĂ« disasemblerit IDA dhe dekompilatorit Hex-Rays, pĂ«r kontributin nĂ« zhvillimin e mjeteve pĂ«r kĂ«rkuesit e sigurimit dhe aftĂ«sinĂ« pĂ«r tĂ« mbajtur produktin nĂ« ditĂ«t aktuale pĂ«r 30 vjet.
Burimi: opennet.ru
