Pwnie Awards 2019: vulnerabilitetet më të rëndësishme dhe dështimet në siguri

Në konferencën e mbajtur në Las Vegas, Black Hat USA u mbajt ceremonia e ndarjes së çmimeve Pwnie Awards 2019, ku u ndanë vlerësime për dobësitë më të rëndësishme dhe dështimet absurde në fushën e sigurisë kompjuterike. Pwnie Awards konsiderohet ekuivalenti i Oscar-it dhe Golden Raspberry në fushën e sigurisë kompjuterike dhe zhvillohet çdo vit që nga viti 2007.

Main fituesit dhe nominimet:

  • Gabimi mĂ« i mirĂ« i serverit. Jepet pĂ«r identifikimin dhe shfrytĂ«zimin e gabimit mĂ« tĂ« ndĂ«rlikuar dhe interesant teknik nĂ« njĂ« shĂ«rbim rrjeti. Fituesit u shpallĂ«n studiuesit, tĂ« cilĂ«t identifikuan dobĂ«sinĂ« te ofruesi i VPN Pulse Secure, shĂ«rbimi i VPN qĂ« pĂ«rdoret nga Twitter, Uber, Microsoft, sla, SpaceX, Akamai, Intel, IBM, VMware, Forcat DetarĂ« tĂ« SHBA-sĂ«, Ministria e SigurisĂ« KombĂ«tare tĂ« SHBA-sĂ« dhe ndoshta nĂ« gjysmĂ«n e kompanive tĂ« ListĂ«s Fortune 500. Studiuesit gjetĂ«n njĂ« backdoor qĂ« lejon njĂ« sulmues pa autentifikim tĂ« ndryshojĂ« fjalĂ«kalimin e çdo pĂ«rdoruesi. U demonstruar mundĂ«sia e shfrytĂ«zimit tĂ« problemit pĂ«r tĂ« marrĂ« qasje root nĂ« serverin VPN, nĂ« tĂ« cilin Ă«shtĂ« hapur vetĂ«m porta HTTPS;

    Nga kandidatët që nuk morën çmim, mund të përmenden:

    • E shfrytĂ«zuar nĂ« fazĂ«n para kalimit nĂ« autentifikim vulnerabiliteti nĂ« sistemin e integrimit tĂ« vazhdueshĂ«m Jenkins, duke lejuar ekzekutimin e kodit nĂ« server. DobĂ«sia aktivisht pĂ«rdoret nga botĂ«t pĂ«r tĂ« organizuar minimin e kriptovalutave nĂ« serverĂ«;
    • Kritike vulnerabiliteti nĂ« serverin e postĂ«s Exim, duke lejuar ekzekutimin e kodit nĂ« server me tĂ« drejta root;
    • DobĂ«sitĂ« nĂ« kamerat IP Xiongmai XMeye P2P, duke lejuar kapjen e kontrollit mbi pajisjen. Kamerat u dorĂ«zuan me njĂ« fjalĂ«kalim inxhinierik dhe nuk pĂ«rdorĂ«n verifikimin me nĂ«nshkrim digjital gjatĂ« pĂ«rditĂ«simit tĂ« firmware;
    • Kritike vulnerabiliteti nĂ« zbatimin e protokollit RDP nĂ« Windows, duke lejuar ekzekutimin e kodit tuaj nga distanca;
    • Vulnerabiliteti nĂ« WordPress, e lidhur me ngarkimin e kodit PHP nĂ«n guise tĂ« imazhit. Problemi lejon ekzekutimin e kodit tĂ« rastĂ«sishĂ«m nĂ« server, duke pasur privilegje si autor publikimesh (Author) nĂ« faqe;
  • Gabimi mĂ« i mirĂ« nĂ« softuerin klient. Fituesi u shpall lehtĂ«sisht i shfrytĂ«zueshĂ«m vulnerabiliteti nĂ« sistemin e thirrjeve grupore Apple FaceTime, duke lejuar iniciuesin e thirrjes grupore tĂ« inicirojĂ« njĂ« pĂ«rgjigje tĂ« detyrueshme nĂ« anĂ«n e personit tĂ« thirur (pĂ«r shembull, pĂ«r tĂ« pĂ«rgjuar dhe shikuar).

    Gjithashtu, për çmimin garuan:

    • Vulnerabiliteti nĂ« WhatsApp, qĂ« lejon arritjen e ekzekutimit tĂ« kodit tuaj pĂ«rmes dĂ«rgimit tĂ« njĂ« thirrjeje tĂ« formatuar nĂ« mĂ«nyrĂ« speciale;
    • Vulnerabiliteti nĂ« bibliotekĂ«n grafike Skia, e pĂ«rdorur nĂ« shfletuesin Chrome, e cila mund tĂ« çojĂ« nĂ« dĂ«m tĂ« memories pĂ«r shkak tĂ« saktĂ«sisĂ« nĂ« operacionet me numra tĂ« lĂ«vizshĂ«m gjatĂ« disa transformimeve gjeometrike;
  • DobĂ«sia mĂ« e mirĂ« qĂ« çon nĂ« rritjen e privilegjeve. Fitorja i Ă«shtĂ« dhĂ«nĂ« pĂ«r zbardhjen e mangĂ«sive nĂ« bĂ«rthamĂ«n iOS, e cila mund tĂ« shfrytĂ«zohet pĂ«rmes ipc_voucher, e cila Ă«shtĂ« e aksesueshme pĂ«r t'u thirrur pĂ«rmes shfletuesit Safari.

    Gjithashtu, për çmimin garuan:

    • Vulnerabiliteti nĂ« Windows, qĂ« lejon marrjen e kontrollit tĂ« plotĂ« mbi sistemin pĂ«rmes manipulimeve me funksionin CreateWindowEx (win32k.sys). Problemi u identifikua gjatĂ« analizĂ«s sĂ« malware qĂ« shfrytĂ«zonte dobĂ«sinĂ« para se tĂ« korrigjohej;
    • Vulnerabiliteti nĂ« runc dhe LXC, qĂ« ndikon nĂ« Docker dhe sisteme tĂ« tjera tĂ« izolimit tĂ« konteinerĂ«ve, e cila lejon qĂ« njĂ« konteiner i izoluar nĂ«n kontrollin e sulmuesit tĂ« ndryshojĂ« skedarin ekzekutiv tĂ« runc dhe tĂ« fitojĂ« privilegje root nĂ« anĂ«n e sistemit host;
    • Vulnerabiliteti nĂ« iOS (CFPrefsDaemon), qĂ« lejon kalimin e mĂ«nyrave tĂ« izolimit dhe ekzekutimin e kodit me privilegje root;
    • Vulnerabiliteti nĂ« redaktimin e TCP-stack tĂ« Linux, e pĂ«rdorur nĂ« Android, qĂ« lejon njĂ« pĂ«rdorues lokal tĂ« rrisĂ« privilegjet e tij nĂ« pajisje;
    • DobĂ«sitĂ« nĂ« systemd-journald, qĂ« lejon marrjen e privilegjeve root;
    • Vulnerabiliteti nĂ« utilitarin tmpreaper pĂ«r pastrimin e /tmp, qĂ« lejon ruajtjen e skedarit tuaj nĂ« çdo pjesĂ« tĂ« FSH;
  • Sulmi mĂ« i mirĂ« kriptografik. I jepet pĂ«r identifikimin e dobĂ«sive mĂ« domethĂ«nĂ«se nĂ« sistemet reale, protokollet dhe algoritmet e enkriptimit. Çmimi u dha pĂ«r zbardhjen e dobĂ«sive nĂ« teknologjinĂ« e mbrojtjes sĂ« rrjeteve pa tel WPA3 dhe nĂ« EAP-pwd, qĂ« lejojnĂ« riprodhimin e fjalĂ«kalimit tĂ« lidhjes dhe qasjen nĂ« rrjetin pa tel pa pasur njohuri pĂ«r fjalĂ«kalimin.

    Konkurrentët për çmimin gjithashtu ishin:

    • Sanitizer.replaceElementWithChildren() sulmet ndaj enkriptimit PGP dhe S/MIME nĂ« klientĂ«t e postĂ«s;
    • PĂ«rdorimi metodĂ«n e ri-ngrohjes pĂ«r tĂ« fituar qasje nĂ« pĂ«rmbajtjen e NdjeshmĂ«rive tĂ« koduara Bitlocker;
    • Vulnerabiliteti nĂ« OpenSSL, qĂ« lejon ndarjen e situatave pĂ«r marrjen e mbushjes sĂ« pasaktĂ« dhe MAC tĂ« pasaktĂ«. Problemi Ă«shtĂ« shkaktuar nga trajtimi i pasaktĂ« i byte-ve zero nĂ« mbushjen shtesĂ« (padding oracle);
    • Problemet me kartat identifikuese tĂ« pĂ«rdorura nĂ« Gjermani, qĂ« pĂ«rdorin SAML;
    • Problemi me entropinĂ« e numrave rastorĂ« nĂ« zbatimin e mbĂ«shtetjes pĂ«r tokenet U2F nĂ« ChromeOS;
    • Vulnerabiliteti nĂ« Monocypher, pĂ«r shkak tĂ« sĂ« cilĂ«s njihej si tĂ« saktĂ« nĂ«nshkrimet zero EdDSA.
  • Studimi mĂ« inovativ. Çmimi Ă«shtĂ« dhĂ«nĂ« zhvilluesit tĂ« teknologjisĂ« Emulimi i Vektorizuar, i cili pĂ«rdor instrukcione vektoriale AVX-512 pĂ«r tĂ« emuluar ekzekutimin e programeve, duke lejuar njĂ« rritje tĂ« rĂ«ndĂ«sishme tĂ« shpejtĂ«sisĂ« sĂ« testimit fuzz (deri nĂ« 40-120 miliard instruksione nĂ« sekondĂ«). Kjo teknikĂ« lejon ekzekutimin e paralelshĂ«m tĂ« 8 makinave virtuale 64-bit ose 16 makinave virtuale 32-bit me instrukcione pĂ«r testimin fuzz tĂ« aplikacioneve nĂ« çdo bĂ«rthamĂ« CPU.

    Kandidatë për çmimin ishin:

    • Vulnerabiliteti teknologjia Power Query nga MS Excel, e cila mundĂ«son organizimin e ekzekutimit tĂ« kodit dhe kalimin e metodave tĂ« izolimit tĂ« aplikacioneve kur hapin tabela elektronike tĂ« formuara nĂ« mĂ«nyrĂ« specifike;
    • Sanitizer.replaceElementWithChildren() manipulimi i autoveturave Tesla pĂ«r tĂ« shkaktuar daljen nĂ« korsinĂ« e kundĂ«rt tĂ« qarkullimit;
    • Puna nĂ« inxhinierinĂ« e reverz pĂ«r çipin ASICS Siemens S7-1200;
    • SonarSnoop — teknikĂ« pĂ«r ndjekjen e lĂ«vizjes sĂ« gishtave pĂ«r tĂ« identifikuar kodin e zhbllokimit tĂ« telefonit, e bazuar nĂ« parimin e funksionimit tĂ« sonarĂ«ve — altoparlantĂ«t e sipĂ«rm dhe tĂ« poshtĂ«m tĂ« smartphone-it krijojnĂ« vibrazione tĂ« padĂ«gjuara, ndĂ«rsa mikrofonĂ«t e integruar i kapin ato pĂ«r tĂ« analizuar praninĂ« e vibracioneve tĂ« reflektuara nga dora;
    • Zhvillimi nĂ« mjetin e NSA-sĂ« pĂ«r inxhinierinĂ« e reverz Ghidra;
    • SAFE — teknikĂ« pĂ«r tĂ« identifikuar pĂ«rdorimin e kodit tĂ« funksioneve identike nĂ« disa skedarĂ« ekzekutues sipas analizĂ«s sĂ« grumbullimeve binare;
    • Krijimi metoda e kalimit tĂ« mekanizmit Intel Boot Guard pĂ«r tĂ« ngarkuar UEFI firmware tĂ« modifikuar pa verifikim me nĂ«nshkrimin digjital.
  • Reagimi mĂ« i dobĂ«t nga shitĂ«si (Lamest Vendor Response). Nominimi pĂ«r reagimin mĂ« tĂ« paekuilibruar ndaj njoftimit pĂ«r njĂ« cenueshmĂ«ri nĂ« produktin e tij. Fituesit ishin zhvilluesit e portofolit digjital BitFi, qĂ« kĂ«rkonin pĂ«r sigurinĂ« maksimale tĂ« produktit tĂ« tyre, e cila nĂ« tĂ« vĂ«rtetĂ« rezultoi e rreme, duke organizuar njĂ« gjueti ndaj kĂ«rkuesve qĂ« zbulonin cenueshmĂ«ri dhe duke mos paguar çmimet e premtuara pĂ«r zbulimin e problemeve;

    Ndër kandidatët për këtë çmim u shqyrtuan gjithashtu:

    • NjĂ« kĂ«rkues sigurie akuzoi drejtorin e Atrient pĂ«r sulm pĂ«r tĂ« detyruar fshirjen e raportit tĂ« zbulimit tĂ« cenueshmĂ«risĂ«, por drejtori mohon incidentin dhe kamerat e mbikĂ«qyrjes nuk e kanĂ« regjistruar kĂ«tĂ« sulm;
    • Kompania Zoom po shtynte korrigjimin e njĂ« cenueshmĂ«rie kritike mangĂ«sive nĂ« sistemin e saj tĂ« konferencave dhe e zgjidhi problemin vetĂ«m pas publikimit tĂ« tij. Vulnerabiliteti lejonte njĂ« sulmues tĂ« jashtĂ«m tĂ« merrte tĂ« dhĂ«na nga kamerat web tĂ« pĂ«rdoruesve macOS kur hapte njĂ« faqe tĂ« veçantĂ« nĂ« shfletues (zoom aktivizonte nĂ« anĂ«n e klientit njĂ« server http qĂ« merrte komandat nga aplikacioni lokal).
    • PamundĂ«sia pĂ«r tĂ« korrigjuar pĂ«r mĂ« shumĂ« se 10 vjet problemit me serverĂ«t e çelĂ«save kriptografikĂ« OpenPGP, duke argumentuar se kodi Ă«shtĂ« shkruar nĂ« njĂ« gjuhĂ« specifike OCaml dhe mbetet pa mbĂ«shtetje.

    Njoftimi mĂ« i tepruar pĂ«r njĂ« vulnerabilitet. Ajo jepet pĂ«r trajtimin mĂ« tĂ« sajuar dhe mĂ« tĂ« shkallĂ«zuar tĂ« problemeve nĂ« internet dhe media, sidomos nĂ«se vulnerabiliteti rezulton tĂ« jetĂ« i paeksplorueshĂ«m nĂ« praktikĂ«. Çmimi iu dha botimit Bloomberg pĂ«r njĂ« deklaratĂ« identifikimin e çipave spiun nĂ« tabelat Super Micro, qĂ« nuk u konfirmua, ndĂ«rsa burimi tregoi njĂ« informacion krejtĂ«sisht tjetĂ«r..

    Në nominimin përmenden:

    • Vulnerabiliteti nĂ« libssh, i cili prekte aplikacione serveri tĂ« izoluara (libssh pĂ«rdoret pak pĂ«r serverĂ«t), por u paraqit nga NCC Group si njĂ« vulnerabilitet qĂ« lejon sulmimin e çdo serveri OpenSSH.
    • Sulmi me pĂ«rdorimin e imazheve nĂ« format DICOM. Thelbi Ă«shtĂ« se mund tĂ« pĂ«rgatitet njĂ« skedar ekzekutiv pĂ«r Windows qĂ« do tĂ« dukej si njĂ« imazh i vlefshĂ«m nĂ« format DICOM. Ky skedar mund tĂ« ngarkohet nĂ« njĂ« pajisje mjekĂ«sore dhe tĂ« ekzekutohet.
    • Vulnerabiliteti Thrangrycat, i cili lejon pĂ«r tĂ« anashkaluar mekanizmin e ngarkesĂ«s sĂ« sigurisĂ« nĂ« pajisjet Cisco. Vulnerabiliteti u rendit nĂ« kategorinĂ« e problemeve tĂ« tepruara pasi kĂ«rkon pĂ«r sulm akses root, por nĂ«se njĂ« sulmues tashmĂ« ka arritur tĂ« sigurojĂ« akses root, atĂ«herĂ« pĂ«r çfarĂ« sigurie mund tĂ« flitet. Vulnerabiliteti fitoi gjithashtu nĂ« kategorinĂ« e problemeve mĂ« tĂ« nĂ«nvlerĂ«suara, pasi lejon tĂ« injorohet njĂ« backdoor i pĂ«rhershĂ«m nĂ« Flash;
  • DĂ«shtimi mĂ« i madh (Most Epic FAIL). Fitorja iu dha botimit Bloomberg pĂ«r njĂ« seri artikujsh sensacionalĂ« me tituj bombastikĂ«, por me fakte tĂ« sajuara, duke fshehur burimet, duke rĂ«nies nĂ« teori konspirative, duke pĂ«rdorur terma tĂ« tillĂ« si "armĂ«t cibernetike", dhe duke bĂ«rĂ« generalizime tĂ« papranueshme. NdĂ«r tĂ« tjera, nominatorĂ«t:
    • Sulmi Shadowhammer nĂ« shĂ«rbimin e pĂ«rditĂ«simeve tĂ« Asus;
    • Thyerja e portofolit BitFi, i reklamuar si "i pandashĂ«m";
    • Shkarkimet e tĂ« dhĂ«nave personale dhe harduerikĂ« aksesin nĂ« Facebook.

Burimi: opennet.ru

Blini hosting tĂ« besueshĂ«m pĂ«r faqe interneti me mbrojtje nga DDoS, serverĂ« VPS VDS đŸ”„ Blini hosting tĂ« besueshĂ«m pĂ«r faqe interneti me mbrojtje nga DDoS, serverĂ« VPS VDS | ProHoster