Pwnie Awards 2021: dobësitë më të mëdha dhe dështimet në siguri

Fituesit e çmimit vjetor Pwnie Awards 2021 janë shpallur, duke theksuar dobësitë më të rëndësishme dhe dështimet absurde në fushën e sigurisë kompjuterike. Pwnie Awards konsiderohet si një analog i Oskarit dhe Zogut të Artë në fushën e sigurisë kompjuterike.

Fituesit kryesorë (lista e kandidatëve):

  • DobĂ«sia mĂ« e mirĂ« qĂ« çon nĂ« rritjen e privilegjeve. Fitimi iu dha kompanisĂ« Qualys pĂ«r zbulimin e dobĂ«sisĂ« CVE-2021-3156 nĂ« utilitarin sudo, e cila lejon tĂ« fitohet privilegji root. DobĂ«sia ishte e pranishme nĂ« kod pĂ«r rreth 10 vjet dhe Ă«shtĂ« e rĂ«ndĂ«sishme sepse pĂ«r tĂ« identifikuar njĂ« analizĂ« tĂ« hollĂ«sishme tĂ« logjikĂ«s sĂ« funksionimit tĂ« utilitarit ishte e nevojshme.
  • Gabimi mĂ« i mirĂ« nĂ« server. E jepet pĂ«r zbulimin dhe shfrytĂ«zimin e gabimit mĂ« teknikisht tĂ« komplikuar dhe interesant nĂ« njĂ« shĂ«rbim rrjeti. Fitimi iu dha pĂ«r identifikimin e njĂ« vektori tĂ« ri sulmi ndaj Microsoft Exchange. Informacioni pĂ«r tĂ« gjitha dobĂ«sitĂ« e kĂ«tij klasi nuk Ă«shtĂ« publik, por tashmĂ« janĂ« zbuluar tĂ« dhĂ«na mbi dobĂ«sinĂ« CVE-2021-26855 (ProxyLogon), qĂ« lejon nxjerrjen e tĂ« dhĂ«nave tĂ« njĂ« pĂ«rdoruesi tĂ« rastĂ«sishĂ«m pa autentikim dhe CVE-2021-27065, qĂ« ofron mundĂ«sinĂ« pĂ«r tĂ« ekzekutuar kodin e tij me serveri privilegje tĂ« administratorit.
  • Sulmi mĂ« i mirĂ« kriptografik. E jepet pĂ«r zbulimin e dobĂ«sive mĂ« tĂ« rĂ«ndĂ«sishme nĂ« sisteme reale, protokolle dhe algoritme tĂ« kodimit. Çmimi iu dha kompanisĂ« Microsoft pĂ«r dobĂ«sinĂ« (CVE-2020-0601) nĂ« implementimin e nĂ«nshkrimeve digjitale tĂ« bazuara nĂ« kurba elliptike, e cila lejon tĂ« gjenerohen çelĂ«sa privatĂ« nĂ« baza tĂ« çelĂ«save tĂ« hapur. Problemi lejonte krijimin e certifikatave tĂ« rreme TLS pĂ«r HTTPS dhe nĂ«nshkrime digjitale tĂ« falsifikuara, tĂ« cilat verifikoheshin nĂ« Windows si tĂ« besueshme.
  • Hulumtimi mĂ« inovativ. Çmimi iu dha kĂ«rkuesve qĂ« propozuan metodĂ«n BlindSide pĂ«r tĂ« tejkaluar mbrojtjen bazuar nĂ« radhitjen e adresave (ASLR) pĂ«rmes rrjedhjeve tĂ« kanaleve anĂ«sore qĂ« ndodhin si rezultat i ekzekutimit spekulativ tĂ« instruksioneve nga procesori.
  • DĂ«shtimi mĂ« epik (Most Epic FAIL). Çmimi iu dha kompanisĂ« Microsoft pĂ«r njĂ« patch tĂ« drejtuar shumĂ« herĂ« pĂ«r dobĂ«sinĂ« PrintNightmare (CVE-2021-34527) nĂ« sistemin e printimit tĂ« Windows, qĂ« lejon tĂ« ekzekutohet kodi i tij. Fillimisht, kompania Microsoft e kategorizoi problemin si lokal, por mĂ« pas u zbulua se sulmi mund tĂ« kryhej nĂ« distancĂ«. Microsoft publikoi katĂ«r herĂ« pĂ«rditĂ«sime, por çdo herĂ« patch-i merrte parasysh vetĂ«m njĂ« rast tĂ« veçantĂ« dhe kĂ«rkuesit gjetĂ«n njĂ« mĂ«nyrĂ« tĂ« re pĂ«r tĂ« kryer sulmin.
  • Gabimi mĂ« i mirĂ« nĂ« softuerin klient. Fituesi ishte kĂ«rkuesi qĂ« zbuloi dobĂ«sinĂ« CVE-2020-28341 nĂ« kriptoprocesorĂ«t e sigurt tĂ« Samsung, tĂ« cilĂ«t kishin marrĂ« certifikatĂ«n e sigurisĂ« CC EAL 5+. DobĂ«sia lejonte tĂ« pĂ«rshtatej plotĂ«sisht mbrojtja dhe tĂ« arrihej nĂ« kodin qĂ« ekzekutohej nĂ« çip dhe tĂ« dhĂ«nat e ruajtura nĂ« enclave, si dhe tĂ« anashkalohej bllokimi i ruajtĂ«sit tĂ« ekranit dhe tĂ« bĂ«heshin ndryshime nĂ« firmware pĂ«r tĂ« krijuar njĂ« backdoor tĂ« fshehur.
  • DobĂ«sia mĂ« e nĂ«nvlerĂ«suar. Çmimi iu dha kompanisĂ« Qualys pĂ«r zbulimin e njĂ« sĂ«rĂ« dobĂ«sish 21Nails nĂ« emailin serveri Exim, 10 prej tĂ« cilave mund tĂ« shfrytĂ«zohen nĂ« distancĂ«. DĂ«rguesit e Exim e morĂ«n skeptikisht mundĂ«sinĂ« e shfrytĂ«zimit tĂ« problemeve dhe kaluan mĂ« shumĂ« se 6 muaj nĂ« zhvillimin e rregullimeve.
  • PĂ«rgjigjja mĂ« e keqe e prodhuesit (Lamest Vendor Response). Nominim pĂ«r pĂ«rgjigjen mĂ« tĂ« paadekuat ndaj mesazhit pĂ«r dobĂ«sinĂ« nĂ« produktin e vet. Fituesi u shpall kompaninĂ« Cellebrite, e cila merret me krijimin e aplikacioneve pĂ«r analizĂ«n kriminalistike dhe nxjerrjen e tĂ« dhĂ«nave nga autoritetet ligjore. Cellebrite reagoi nĂ« mĂ«nyrĂ« tĂ« paadekuat ndaj mesazhit pĂ«r dobĂ«sitĂ«, tĂ« dĂ«rguar nga Moxie Marlinspike, autori i protokollit Signal. Moxie u interesua pĂ«r Cellebrite pas publikimit tĂ« njĂ« artikulli nĂ« mediat qĂ« pĂ«rmendte njĂ« teknologji qĂ« lejonte thyerjen e mesazheve tĂ« enkriptuara Signal, e cila mĂ« vonĂ« u zbulua si njĂ« fake pĂ«r shkak tĂ« interpretimit tĂ« gabuar tĂ« informacionit nĂ« artikullin nĂ« faqen e Cellebrite, e cila mĂ« vonĂ« u hoq («sulmi» kĂ«rkonte akses fizik nĂ« telefon dhe mundĂ«sinĂ« e çaktivizimit tĂ« ekranit, pra reduktohej nĂ« shikimin e mesazheve nĂ« aplikacionin e mesazheve, por jo manualisht, por duke pĂ«rdorur njĂ« aplikacion tĂ« veçantĂ« qĂ« simulte veprimet e pĂ«rdoruesit).

    Moxsi shqyrtoi aplikacionet Cellebrite dhe zbuloi aty kritike të ndryshimeve, të cilat lejonin ekzekutimin e kodit të rastësishëm gjatë përpjekjes për të skanuar të dhëna të formatizuara posaçërisht. Në aplikacionin Cellebrite gjithashtu u identifikua përdorimi i një biblioteke të vjetruar ffmpeg, e cila nuk ishte përditësuar për 9 vjet dhe përmbante një numër të madh të dobësive të pazgjidhura. Në vend që të pranojë problemet dhe të merret me rregullimin e tyre, kompania Cellebrite publikoi një deklaratë se kujdeset për integritetin e të dhënave të përdoruesve, mbështet sigurinë e produkteve të saj në një nivel të duhur, publikonte rregullisht përditësime dhe ofronte aplikacionet më të mira në llojin e tyre.

  • Arritja mĂ« e madhe. Çmimi iu dha Ilfak Gylfanov, autorit tĂ« disasemblerit IDA dhe dekompilatorit Hex-Rays, pĂ«r kontributin nĂ« zhvillimin e mjeteve pĂ«r kĂ«rkuesit e sigurimit dhe aftĂ«sinĂ« pĂ«r tĂ« mbajtur produktin nĂ« ditĂ«t aktuale pĂ«r 30 vjet.

Burimi: opennet.ru

Bleni hostim tĂ« besueshĂ«m pĂ«r faqe me mbrojtje nga DDoS, serverĂ« VPS VDS đŸ”„ Bleni hostim tĂ« besueshĂ«m pĂ«r faqe me mbrojtje nga DDoS, serverĂ« VPS VDS | ProHoster