Pwnie Awards 2019: vulnerabilitetet më domethënëse dhe dështimet në siguri

Në konferencën Black Hat USA që u mbajt në Las Vegas u mbajt ceremonia e ndarjes së çmimeve Pwnie Awards 2019, ku janë dalluar dobësitë më të rëndësishme dhe dështimet absurde në fushën e sigurisë kompjuterike. Pwnie Awards konsiderohet si ekuivalenti i Oscar-it dhe Zambakut të Artë në fushën e sigurisë kompjuterike dhe zhvillohet çdo vit që nga viti 2007.

Ndryshimet kryesore fituesit dhe kategori:

  • Gabimi më i mirë i serverit. Shenjohet për identifikimin dhe shfrytëzimin e gabimit më teknologjikisht të ndërlikuar dhe interesant në një shërbim rrjeti. Fituesit janë njohur si ata hulumtues që identifikuan dobësinë në ofruesin e VPN-së Pulse Secure, shërbimi VPN i të cilit përdoret nga Twitter, Uber, Microsoft, SLA, SpaceX, Akamai, Intel, IBM, VMware, Forcat Detare të SHBA, Ministria e Sigurisë Kombëtare (DHS) të SHBA dhe ndoshta në gjysmën e kompanive në listën e Fortune 500. Hulumtuesit gjetën një backdoor që lejon një sulmues pa autentikim të modifikojë fjalinë e kalimit të çdo përdoruesi. U demonstruar mundësia e shfrytëzimit të problemit për të marrë qasje root në serverin VPN, ku ishte hapur vetëm porta HTTPS;

    Nga kandidatët që nuk fituan çmim, mund të përmenden:

    • Gabimi që shfrytëzohet në fazën para autentifikimit vulnerabiliteti në sistemin e integrimit të vazhdueshëm Jenkins, duke lejuar ekzekutimin e kodit në server. Dobësia është përdorur aktivisht nga botët për të organizuar minimin e monedhave digjitale në servera;
    • Kritik vulnerabiliteti në serverin e postës Exim, i cili lejon ekzekutimin e kodit në server me të drejta root;
    • Dobësitë në kamerat IP Xiongmai XMeye P2P, që lejojnë marrjen e kontrollit të pajisjes. Kamerat u ofruan me një fjalëkalim inxhinierik dhe nuk përdorën verifikimin e nënshkrimit digjital gjatë përditësimit të firmware-it;
    • Kritik vulnerabiliteti në realizimin e protokollit RDP në Windows, duke lejuar ekzekutimin e kodit në distancë;
    • Vulnerabiliteti në WordPress, e lidhur me ngarkimin e kodit PHP si imazh. Problemi lejon ekzekutimin e kodit të rastësishëm në server, duke pasur privilegje autore publikimi (Author) në faqen;
  • Gabimi më i mirë në softuerin klient. Fituesi është njohur për një dobësi lehtë të shfrytëzueshme vulnerabiliteti në sistemin e grupeve të thirrjes Apple FaceTime, duke lejuar iniciuesin e telefonatës grupore të detyrojë pranimin e thirrjes në anën e telefonuesit (për shembull, për të dëgjuar dhe spiunuar).

    Kandidatët gjithashtu pretenduan:

    • Vulnerabiliteti në WhatsApp, që lejon realizimin e kodit të tij përmes dërgimit të një thirrjeje zanore të kuruar veçmas;
    • Vulnerabiliteti në bibliotekën grafike Skia, e përdorur në shfletuesin Chrome, e cila mund të çojë në dëmtimin e memories për shkak të gabimeve në operacionet me pika të plota gjatë disa transformimeve gjeometrike;
  • Dobësia më e mirë që çon në rritjen e privilegjeve. Fitorja është ndarë për identifikimin dobësinë në kernelin e iOS, e cila mund të shfrytëzohet përmes ipc_voucher, e cila është e qasshme nga shfletuesi Safari.

    Kandidatët gjithashtu pretenduan:

    • Vulnerabiliteti në Windows, e cila lejon marrjen e kontrollit të plotë mbi sistemin përmes manipulimeve me funksionin CreateWindowEx (win32k.sys). Problemi u identifikua gjatë analizës së malware-it që shfrytëzoi dobësinë para se të korigjohej;
    • Vulnerabiliteti në runc dhe LXC, që prek Docker dhe sisteme të tjera të izolimit të kontejnerëve, duke lejuar që një kontejner i kontrolluar nga një sulmues të modifikojë skedarin ekzekutiv runc dhe të fitojë privilegje root në sistemin pritës;
    • Vulnerabiliteti në iOS (CFPrefsDaemon), duke lejuar kalimin përmes mënyrave të izolimit dhe ekzekutimin e kodit me privilegje root;
    • Vulnerabiliteti në versionin e TCP stack të Linux, e përdorur në Android, e cila lejon përmirësimin e privilegjeve të përdoruesve lokalë në pajisje;
    • Dobësitë në systemd-journald, duke lejuar marrjen e të drejtave root;
    • Vulnerabiliteti në utilitetin tmpreaper për pastrimin e /tmp, duke lejuar ruajtjen e skedarëve në çdo pjesë të FS;
  • Sulmi më i mirë kriptografik. Ajo ndarë për identifikimin e dobësive më të rëndësishme në sistemet reale, protokollet dhe algoritmet e enkriptimit. Çmimi është ndarë për identifikimin të dobësive në teknologjinë e mbrojtjes së rrjeteve pa tela WPA3 dhe në EAP-pwd, të cilat lejojnë riperezimin e fjalëkalimeve për lidhje dhe qasjen në rrjetet pa tel pa ditur fjalëkalimin.

    Kandidatët për çmim gjithashtu ishin:

    • Metoda sulmet në enkriptimin PGP dhe S/MIME në klientët e postës;
    • Aplikimi metoda e rrethimit të ftohtë për të fituar qasje në përmbajtjen e ndarjeve të enkriptuara Bitlocker;
    • Vulnerabiliteti në OpenSSL, që lejon ndarjen e situatave të marrjes së mbushjes së papërshtatshme dhe MAC të papërshtatshëm. Problemi është shkaktuar nga trajtimi i papërshtatshëm i bajtave zero në mbushjen e shtesave (padding oracle);
    • Problemet me kartat e identifikimit të aplikuara në Gjermani, që përdorin SAML;
    • Problemi me entropinë e numrave të rastësishëm në realizimin e mbështetjes për tokenat U2F në ChromeOS;
    • Vulnerabiliteti në Monocypher, për shkak të së cilës janë quajtur të sakta nënshkrimet zero EdDSA.
  • Hulumtimi më inovativ. Премия присуждена разработчику техники Vectorized Emulation, использующей векторные инструкции AVX-512 для эмуляции выполнения программ, позволяющей добиться существенного увеличения скорости fuzzing-тестирования (до 40-120 миллиардов инструкций в секунду). Техники позволяет на каждом ядре СPU параллельно выполнять 8 64-разрядных или 16 32-разрядных виртуальных машин с инструкциями для fuzzing-тестирования приложения.

    На получение премии претендовали:

    • Vulnerabiliteti в технологии Power Query из MS Excel, позволяющая организовать выполнение кода и обход методов изоляции приложений при открытии специально оформленных электронных таблиц;
    • Metoda обмана автопилота автомобилей Tesla для провоцирования выезда на встречную полосу движения;
    • Puna по обратному инжинирингу ASICS чипа Siemens S7-1200;
    • SonarSnoop — техника отслеживания движения пальцев для определения кода разблокировки телефона, основанная на принципе работы сонара — верхний и нижний динамики смартфона генерируют неслышимые колебания, а встроенные микрофоны улавливают их для анализа наличия отражённых от руки колебаний;
    • Разработка в АНБ инструментария для обратного инжиниринга Ghidra;
    • SAFE — техника определения использования кода одинаковых функций в нескольких исполняемых файлах на основе анализа бинарных сборок;
    • Krijimi метода обхода механизма Intel Boot Guard для загрузки модифицированных UEFI-прошивок без проверки по цифровой подписи.
  • Самая ламерская реакция вендора (Lamest Vendor Response). Номинация за самую неадекватную реакцию на сообщение об уязвимости в собственном продукте. Победителем признаны разработчики криптокошелька BitFi, кричащие о сверхбезопасности своего продукта, которая на деле оказалась мнимой, устраивающие травлю на исследователей, выявляющих уязвимости, и не выплачивающих обещанные премии за выявление проблем;

    Среди претендентов на получение премии также рассматривались:

    • Исследователь безопасности обвинил директора Atrient в нападении для того, чтобы принудить удалить отчёт о выявленной им уязвимости, но директор отрицает инцидент и камеры наблюдения не зафиксировали это нападение;
    • Компания Zoom оттягивала исправление критической dobësinë в своей системе конференц-связи и исправила проблему только после публичной огласки. Уязвимость позволяла внешнему атакующему получить данные с web-камер пользователей macOS при открытии в браузере специальной оформленной страницы (zoom запускал на стороне клиента http-сервер, принимающий команды от локального приложения).
    • Неспособность более 10 лет исправить problemin c серверами криптографических ключей OpenPGP, мотивируя тем, что код написан на специфичном языке OCaml и остаётся без сопровождающего.

    Наиболее раздутое объявление об уязвимости. Присуждается за наиболее пафосное и масштабное освещение проблемы в интернете и СМИ, особенно если в итоге уязвимость оказывается неэксплуатируема на практике. Премия присуждена изданию Bloomberg за një deklaratë о выявлении шпионских чипов в платах Super Micro, которое не подтвердилось, а источник указал совсем другую информацию.

    В номинации упомянуты:

    • Уязвимость в libssh, которая затрагивала единичные серверные приложения (libssh почти не используется для серверов), но была преподнесена NCC Group как уязвимость, позволяющая атаковать любой сервер OpenSSH.
    • Атака c использованием изображений в формате DICOM. Суть в том, что можно подготовить исполняемый файл для Windows, который будет выглядеть как валидное изображение в формате DICOM. Этот файл можно загрузить на медицинское устройство и выполнить.
    • Vulnerabiliteti Thrangrycat, позволяющая обойти механизм безопасной загрузки на устройствах Cisco. Уязвимость отнесена в категорию раздутых проблем так как требует для атаки прав root, но если атакующий уже смог получить root-доступ, то о какой безопасности может идти речь. Уязвимость одновременно победила в категории самых недооценённых проблем, так как позволяет внедрить постоянный бэкдор во Flash;
  • Самый большой провал (Most Epic FAIL). Победа присуждена изданию Bloomberg за ряд сенсационных статей c громкими заголовками, но придуманными фактами, умалчиванием источников, скатыванием в теорию заговоров, использованием таких терминов, как «кибероружие», и недопустимыми обобщениями. Среди других номинантов:
    • Атака Shadowhammer на сервис обновления прошивок Asus;
    • Взлом хранилища BitFi, разрекламированного как «невзламываемое»;
    • Утечки персональных данных и të forta доступа в Facebook.

Burimi: opennet.ru

Bleni hostim të besueshëm për faqe me mbrojtje nga DDoS, serverë VPS VDS 🔥 Bleni hostim të besueshëm për faqe me mbrojtje nga DDoS, serverë VPS VDS | ProHoster