Në konferencën Black Hat USA që u mbajt në Las Vegas ceremonia e ndarjes së çmimeve , ku janë dalluar dobësitë më të rëndësishme dhe dështimet absurde në fushën e sigurisë kompjuterike. Pwnie Awards konsiderohet si ekuivalenti i Oscar-it dhe Zambakut të Artë në fushën e sigurisë kompjuterike dhe zhvillohet çdo vit që nga viti 2007.
Ndryshimet kryesore dhe :
- Gabimi më i mirë i serverit. Shenjohet për identifikimin dhe shfrytëzimin e gabimit më teknologjikisht të ndërlikuar dhe interesant në një shërbim rrjeti. Fituesit janë njohur si ata hulumtues që dobësinë në ofruesin e VPN-së Pulse Secure, shërbimi VPN i të cilit përdoret nga Twitter, Uber, Microsoft, SLA, SpaceX, Akamai, Intel, IBM, VMware, Forcat Detare të SHBA, Ministria e Sigurisë Kombëtare (DHS) të SHBA dhe ndoshta në gjysmën e kompanive në listën e Fortune 500. Hulumtuesit gjetën një backdoor që lejon një sulmues pa autentikim të modifikojë fjalinë e kalimit të çdo përdoruesi. U demonstruar mundësia e shfrytëzimit të problemit për të marrë qasje root në serverin VPN, ku ishte hapur vetëm porta HTTPS;
Nga kandidatët që nuk fituan çmim, mund të përmenden:
- Gabimi që shfrytëzohet në fazën para autentifikimit në sistemin e integrimit të vazhdueshëm Jenkins, duke lejuar ekzekutimin e kodit në server. Dobësia është përdorur aktivisht nga botët për të organizuar minimin e monedhave digjitale në servera;
- Kritik në serverin e postës Exim, i cili lejon ekzekutimin e kodit në server me të drejta root;
- në kamerat IP Xiongmai XMeye P2P, që lejojnë marrjen e kontrollit të pajisjes. Kamerat u ofruan me një fjalëkalim inxhinierik dhe nuk përdorën verifikimin e nënshkrimit digjital gjatë përditësimit të firmware-it;
- Kritik në realizimin e protokollit RDP në Windows, duke lejuar ekzekutimin e kodit në distancë;
- në WordPress, e lidhur me ngarkimin e kodit PHP si imazh. Problemi lejon ekzekutimin e kodit të rastësishëm në server, duke pasur privilegje autore publikimi (Author) në faqen;
- Gabimi më i mirë në softuerin klient. Fituesi është njohur për një dobësi lehtë të shfrytëzueshme në sistemin e grupeve të thirrjes Apple FaceTime, duke lejuar iniciuesin e telefonatës grupore të detyrojë pranimin e thirrjes në anën e telefonuesit (për shembull, për të dëgjuar dhe spiunuar).
Kandidatët gjithashtu pretenduan:
- në WhatsApp, që lejon realizimin e kodit të tij përmes dërgimit të një thirrjeje zanore të kuruar veçmas;
- në bibliotekën grafike Skia, e përdorur në shfletuesin Chrome, e cila mund të çojë në dëmtimin e memories për shkak të gabimeve në operacionet me pika të plota gjatë disa transformimeve gjeometrike;
- Dobësia më e mirë që çon në rritjen e privilegjeve. Fitorja është ndarë për identifikimin në kernelin e iOS, e cila mund të shfrytëzohet përmes ipc_voucher, e cila është e qasshme nga shfletuesi Safari.
Kandidatët gjithashtu pretenduan:
- në Windows, e cila lejon marrjen e kontrollit të plotë mbi sistemin përmes manipulimeve me funksionin CreateWindowEx (win32k.sys). Problemi u identifikua gjatë analizës së malware-it që shfrytëzoi dobësinë para se të korigjohej;
- në runc dhe LXC, që prek Docker dhe sisteme të tjera të izolimit të kontejnerëve, duke lejuar që një kontejner i kontrolluar nga një sulmues të modifikojë skedarin ekzekutiv runc dhe të fitojë privilegje root në sistemin pritës;
- në iOS (CFPrefsDaemon), duke lejuar kalimin përmes mënyrave të izolimit dhe ekzekutimin e kodit me privilegje root;
- në versionin e TCP stack të Linux, e përdorur në Android, e cila lejon përmirësimin e privilegjeve të përdoruesve lokalë në pajisje;
- në systemd-journald, duke lejuar marrjen e të drejtave root;
- në utilitetin tmpreaper për pastrimin e /tmp, duke lejuar ruajtjen e skedarëve në çdo pjesë të FS;
- Sulmi më i mirë kriptografik. Ajo ndarë për identifikimin e dobësive më të rëndësishme në sistemet reale, protokollet dhe algoritmet e enkriptimit. Çmimi është ndarë për identifikimin në teknologjinë e mbrojtjes së rrjeteve pa tela WPA3 dhe në EAP-pwd, të cilat lejojnë riperezimin e fjalëkalimeve për lidhje dhe qasjen në rrjetet pa tel pa ditur fjalëkalimin.
Kandidatët për çmim gjithashtu ishin:
- sulmet në enkriptimin PGP dhe S/MIME në klientët e postës;
- metoda e rrethimit të ftohtë për të fituar qasje në përmbajtjen e ndarjeve të enkriptuara Bitlocker;
- në OpenSSL, që lejon ndarjen e situatave të marrjes së mbushjes së papërshtatshme dhe MAC të papërshtatshëm. Problemi është shkaktuar nga trajtimi i papërshtatshëm i bajtave zero në mbushjen e shtesave (padding oracle);
- me kartat e identifikimit të aplikuara në Gjermani, që përdorin SAML;
- me entropinë e numrave të rastësishëm në realizimin e mbështetjes për tokenat U2F në ChromeOS;
- në Monocypher, për shkak të së cilës janë quajtur të sakta nënshkrimet zero EdDSA.
- Hulumtimi më inovativ. Премия присуждена разработчику техники , использующей векторные инструкции AVX-512 для эмуляции выполнения программ, позволяющей добиться существенного увеличения скорости fuzzing-тестирования (до 40-120 миллиардов инструкций в секунду). Техники позволяет на каждом ядре СPU параллельно выполнять 8 64-разрядных или 16 32-разрядных виртуальных машин с инструкциями для fuzzing-тестирования приложения.
На получение премии претендовали:
- в технологии Power Query из MS Excel, позволяющая организовать выполнение кода и обход методов изоляции приложений при открытии специально оформленных электронных таблиц;
- обмана автопилота автомобилей Tesla для провоцирования выезда на встречную полосу движения;
- по обратному инжинирингу ASICS чипа Siemens S7-1200;
- — техника отслеживания движения пальцев для определения кода разблокировки телефона, основанная на принципе работы сонара — верхний и нижний динамики смартфона генерируют неслышимые колебания, а встроенные микрофоны улавливают их для анализа наличия отражённых от руки колебаний;
- в АНБ инструментария для обратного инжиниринга Ghidra;
- — техника определения использования кода одинаковых функций в нескольких исполняемых файлах на основе анализа бинарных сборок;
- метода обхода механизма Intel Boot Guard для загрузки модифицированных UEFI-прошивок без проверки по цифровой подписи.
- Самая ламерская реакция вендора (Lamest Vendor Response). Номинация за самую неадекватную реакцию на сообщение об уязвимости в собственном продукте. Победителем признаны разработчики криптокошелька BitFi, кричащие о сверхбезопасности своего продукта, которая на деле оказалась мнимой, устраивающие травлю на исследователей, выявляющих уязвимости, и не выплачивающих обещанные премии за выявление проблем;
Среди претендентов на получение премии также рассматривались:
- Исследователь безопасности обвинил директора Atrient в нападении для того, чтобы принудить удалить отчёт о выявленной им уязвимости, но директор отрицает инцидент и камеры наблюдения не зафиксировали это нападение;
- Компания Zoom оттягивала исправление критической в своей системе конференц-связи и исправила проблему только после публичной огласки. Уязвимость позволяла внешнему атакующему получить данные с web-камер пользователей macOS при открытии в браузере специальной оформленной страницы (zoom запускал на стороне клиента http-сервер, принимающий команды от локального приложения).
- Неспособность более 10 лет исправить c серверами криптографических ключей OpenPGP, мотивируя тем, что код написан на специфичном языке OCaml и остаётся без сопровождающего.
Наиболее раздутое объявление об уязвимости. Присуждается за наиболее пафосное и масштабное освещение проблемы в интернете и СМИ, особенно если в итоге уязвимость оказывается неэксплуатируема на практике. Премия присуждена изданию Bloomberg за о выявлении шпионских чипов в платах Super Micro, которое не подтвердилось, а источник указал совсем .
В номинации упомянуты:
- Уязвимость в libssh, которая единичные серверные приложения (libssh почти не используется для серверов), но была преподнесена NCC Group как уязвимость, позволяющая атаковать любой сервер OpenSSH.
- Атака c использованием изображений в формате DICOM. Суть в том, что можно подготовить исполняемый файл для Windows, который будет выглядеть как валидное изображение в формате DICOM. Этот файл можно загрузить на медицинское устройство и выполнить.
- Vulnerabiliteti , позволяющая обойти механизм безопасной загрузки на устройствах Cisco. Уязвимость отнесена в категорию раздутых проблем так как требует для атаки прав root, но если атакующий уже смог получить root-доступ, то о какой безопасности может идти речь. Уязвимость одновременно победила в категории самых недооценённых проблем, так как позволяет внедрить постоянный бэкдор во Flash;
- Самый большой провал (Most Epic FAIL). Победа присуждена изданию Bloomberg за ряд сенсационных статей c громкими заголовками, но придуманными фактами, умалчиванием источников, скатыванием в теорию заговоров, использованием таких терминов, как «кибероружие», и недопустимыми обобщениями. Среди других номинантов:
- Атака Shadowhammer на сервис обновления прошивок Asus;
- Взлом хранилища BitFi, разрекламированного как «невзламываемое»;
- Утечки персональных данных и доступа в Facebook.
Burimi: opennet.ru
