Pwnie Awards 2019: vulnerabilitetet më domethënëse dhe dështimet në siguri

Në konferencën Black Hat USA që u mbajt në Las Vegas u mbajt ceremonia e ndarjes së çmimeve Pwnie Awards 2019, ku janë dalluar dobësitë më të rëndësishme dhe dështimet absurde në fushën e sigurisë kompjuterike. Pwnie Awards konsiderohet si ekuivalenti i Oscar-it dhe Zambakut të Artë në fushën e sigurisë kompjuterike dhe zhvillohet çdo vit që nga viti 2007.

Ndryshimet kryesore fituesit dhe kategori:

  • Gabimi mĂ« i mirĂ« i serverit. Shenjohet pĂ«r identifikimin dhe shfrytĂ«zimin e gabimit mĂ« teknologjikisht tĂ« ndĂ«rlikuar dhe interesant nĂ« njĂ« shĂ«rbim rrjeti. Fituesit janĂ« njohur si ata hulumtues qĂ« identifikuan dobĂ«sinĂ« nĂ« ofruesin e VPN-sĂ« Pulse Secure, shĂ«rbimi VPN i tĂ« cilit pĂ«rdoret nga Twitter, Uber, Microsoft, SLA, SpaceX, Akamai, Intel, IBM, VMware, Forcat Detare tĂ« SHBA, Ministria e SigurisĂ« KombĂ«tare (DHS) tĂ« SHBA dhe ndoshta nĂ« gjysmĂ«n e kompanive nĂ« listĂ«n e Fortune 500. Hulumtuesit gjetĂ«n njĂ« backdoor qĂ« lejon njĂ« sulmues pa autentikim tĂ« modifikojĂ« fjalinĂ« e kalimit tĂ« çdo pĂ«rdoruesi. U demonstruar mundĂ«sia e shfrytĂ«zimit tĂ« problemit pĂ«r tĂ« marrĂ« qasje root nĂ« serverin VPN, ku ishte hapur vetĂ«m porta HTTPS;

    Nga kandidatët që nuk fituan çmim, mund të përmenden:

    • Gabimi qĂ« shfrytĂ«zohet nĂ« fazĂ«n para autentifikimit vulnerabiliteti nĂ« sistemin e integrimit tĂ« vazhdueshĂ«m Jenkins, duke lejuar ekzekutimin e kodit nĂ« server. DobĂ«sia Ă«shtĂ« pĂ«rdorur aktivisht nga botĂ«t pĂ«r tĂ« organizuar minimin e monedhave digjitale nĂ« servera;
    • Kritik vulnerabiliteti nĂ« serverin e postĂ«s Exim, i cili lejon ekzekutimin e kodit nĂ« server me tĂ« drejta root;
    • DobĂ«sitĂ« nĂ« kamerat IP Xiongmai XMeye P2P, qĂ« lejojnĂ« marrjen e kontrollit tĂ« pajisjes. Kamerat u ofruan me njĂ« fjalĂ«kalim inxhinierik dhe nuk pĂ«rdorĂ«n verifikimin e nĂ«nshkrimit digjital gjatĂ« pĂ«rditĂ«simit tĂ« firmware-it;
    • Kritik vulnerabiliteti nĂ« realizimin e protokollit RDP nĂ« Windows, duke lejuar ekzekutimin e kodit nĂ« distancĂ«;
    • Vulnerabiliteti nĂ« WordPress, e lidhur me ngarkimin e kodit PHP si imazh. Problemi lejon ekzekutimin e kodit tĂ« rastĂ«sishĂ«m nĂ« server, duke pasur privilegje autore publikimi (Author) nĂ« faqen;
  • Gabimi mĂ« i mirĂ« nĂ« softuerin klient. Fituesi Ă«shtĂ« njohur pĂ«r njĂ« dobĂ«si lehtĂ« tĂ« shfrytĂ«zueshme vulnerabiliteti nĂ« sistemin e grupeve tĂ« thirrjes Apple FaceTime, duke lejuar iniciuesin e telefonatĂ«s grupore tĂ« detyrojĂ« pranimin e thirrjes nĂ« anĂ«n e telefonuesit (pĂ«r shembull, pĂ«r tĂ« dĂ«gjuar dhe spiunuar).

    Kandidatët gjithashtu pretenduan:

    • Vulnerabiliteti nĂ« WhatsApp, qĂ« lejon realizimin e kodit tĂ« tij pĂ«rmes dĂ«rgimit tĂ« njĂ« thirrjeje zanore tĂ« kuruar veçmas;
    • Vulnerabiliteti nĂ« bibliotekĂ«n grafike Skia, e pĂ«rdorur nĂ« shfletuesin Chrome, e cila mund tĂ« çojĂ« nĂ« dĂ«mtimin e memories pĂ«r shkak tĂ« gabimeve nĂ« operacionet me pika tĂ« plota gjatĂ« disa transformimeve gjeometrike;
  • DobĂ«sia mĂ« e mirĂ« qĂ« çon nĂ« rritjen e privilegjeve. Fitorja Ă«shtĂ« ndarĂ« pĂ«r identifikimin dobĂ«sinĂ« nĂ« kernelin e iOS, e cila mund tĂ« shfrytĂ«zohet pĂ«rmes ipc_voucher, e cila Ă«shtĂ« e qasshme nga shfletuesi Safari.

    Kandidatët gjithashtu pretenduan:

    • Vulnerabiliteti nĂ« Windows, e cila lejon marrjen e kontrollit tĂ« plotĂ« mbi sistemin pĂ«rmes manipulimeve me funksionin CreateWindowEx (win32k.sys). Problemi u identifikua gjatĂ« analizĂ«s sĂ« malware-it qĂ« shfrytĂ«zoi dobĂ«sinĂ« para se tĂ« korigjohej;
    • Vulnerabiliteti nĂ« runc dhe LXC, qĂ« prek Docker dhe sisteme tĂ« tjera tĂ« izolimit tĂ« kontejnerĂ«ve, duke lejuar qĂ« njĂ« kontejner i kontrolluar nga njĂ« sulmues tĂ« modifikojĂ« skedarin ekzekutiv runc dhe tĂ« fitojĂ« privilegje root nĂ« sistemin pritĂ«s;
    • Vulnerabiliteti nĂ« iOS (CFPrefsDaemon), duke lejuar kalimin pĂ«rmes mĂ«nyrave tĂ« izolimit dhe ekzekutimin e kodit me privilegje root;
    • Vulnerabiliteti nĂ« versionin e TCP stack tĂ« Linux, e pĂ«rdorur nĂ« Android, e cila lejon pĂ«rmirĂ«simin e privilegjeve tĂ« pĂ«rdoruesve lokalĂ« nĂ« pajisje;
    • DobĂ«sitĂ« nĂ« systemd-journald, duke lejuar marrjen e tĂ« drejtave root;
    • Vulnerabiliteti nĂ« utilitetin tmpreaper pĂ«r pastrimin e /tmp, duke lejuar ruajtjen e skedarĂ«ve nĂ« çdo pjesĂ« tĂ« FS;
  • Sulmi mĂ« i mirĂ« kriptografik. Ajo ndarĂ« pĂ«r identifikimin e dobĂ«sive mĂ« tĂ« rĂ«ndĂ«sishme nĂ« sistemet reale, protokollet dhe algoritmet e enkriptimit. Çmimi Ă«shtĂ« ndarĂ« pĂ«r identifikimin tĂ« dobĂ«sive nĂ« teknologjinĂ« e mbrojtjes sĂ« rrjeteve pa tela WPA3 dhe nĂ« EAP-pwd, tĂ« cilat lejojnĂ« riperezimin e fjalĂ«kalimeve pĂ«r lidhje dhe qasjen nĂ« rrjetet pa tel pa ditur fjalĂ«kalimin.

    Kandidatët për çmim gjithashtu ishin:

    • Metoda sulmet nĂ« enkriptimin PGP dhe S/MIME nĂ« klientĂ«t e postĂ«s;
    • Aplikimi metoda e rrethimit tĂ« ftohtĂ« pĂ«r tĂ« fituar qasje nĂ« pĂ«rmbajtjen e ndarjeve tĂ« enkriptuara Bitlocker;
    • Vulnerabiliteti nĂ« OpenSSL, qĂ« lejon ndarjen e situatave tĂ« marrjes sĂ« mbushjes sĂ« papĂ«rshtatshme dhe MAC tĂ« papĂ«rshtatshĂ«m. Problemi Ă«shtĂ« shkaktuar nga trajtimi i papĂ«rshtatshĂ«m i bajtave zero nĂ« mbushjen e shtesave (padding oracle);
    • Problemet me kartat e identifikimit tĂ« aplikuara nĂ« Gjermani, qĂ« pĂ«rdorin SAML;
    • Problemi me entropinĂ« e numrave tĂ« rastĂ«sishĂ«m nĂ« realizimin e mbĂ«shtetjes pĂ«r tokenat U2F nĂ« ChromeOS;
    • Vulnerabiliteti nĂ« Monocypher, pĂ«r shkak tĂ« sĂ« cilĂ«s janĂ« quajtur tĂ« sakta nĂ«nshkrimet zero EdDSA.
  • Hulumtimi mĂ« inovativ. Çmimi iu dha zhvilluesit tĂ« teknikĂ«s Emulimi me Vektor, duke pĂ«rdorur instruksione vektorike AVX-512 pĂ«r tĂ« imituar ekzekutimin e programeve, duke mundĂ«suar njĂ« rritje tĂ« konsiderueshme tĂ« shpejtĂ«sisĂ« sĂ« testimit fuzzing (deri nĂ« 40-120 miliardĂ« instruksione nĂ« sekondĂ«). Teknikat e lejojnĂ« qĂ« nĂ« çdo bĂ«rthamĂ« CPU tĂ« ekzekutohen paralelisht 8 makina virtuale 64-bit ose 16 makina virtuale 32-bit me instruksione pĂ«r testimin fuzzing tĂ« aplikacioneve.

    Për çmimin u kandidoi:

    • Vulnerabiliteti nĂ« teknologjinĂ« Power Query nga MS Excel, e cila lejon organizimin e ekzekutimit tĂ« kodit dhe kalimin pĂ«rmes metodave tĂ« izolimit tĂ« aplikacioneve kur hapen tabela elektronike tĂ« dizajnuara posaçërisht;
    • Metoda mashtimit tĂ« pilotit automatik tĂ« automjeteve Tesla pĂ«r tĂ« provokuar daljen nĂ« korsinĂ« e kundĂ«rt tĂ« qarkullimit;
    • Puna pĂ«r inxhinierinĂ« e kundĂ«rt tĂ« çipit ASICS Siemens S7-1200;
    • SonarSnoop — teknika e ndjekjes sĂ« lĂ«vizjes sĂ« gishti pĂ«r tĂ« pĂ«rcaktuar kodin e çeljes sĂ« telefonit, e bazuar nĂ« parimin e funksionimit tĂ« sonarĂ«ve — dinamikat e sipĂ«rme dhe tĂ« poshtme tĂ« smartphone-it gjenerojnĂ« vibrime qĂ« nuk dĂ«gjohen, ndĂ«rsa mikrofonat e integruar i kapin ato pĂ«r analizimin e pranisĂ« sĂ« vibrimeve tĂ« pasqyruara nga dora;
    • Zhvillimi nĂ« mjetin e NSA pĂ«r inxhinierinĂ« e kundĂ«rt Ghidra;
    • SAFE — teknika e pĂ«rcaktimit tĂ« pĂ«rdorimit tĂ« kodit tĂ« funksioneve tĂ« ngjashme nĂ« disa skedarĂ« ekzekutivĂ« nĂ« bazĂ« tĂ« analizĂ«s sĂ« ndĂ«rtimeve binarĂ«;
    • Krijimi metodĂ«n e kalimit tĂ« mekanizmit Intel Boot Guard pĂ«r tĂ« ngarkuar UEFI firmware tĂ« modifikuara pa verifikimin e nĂ«nshkrimit digjital.
  • Reaksioni mĂ« i çuditshĂ«m i furnizuesit (Reagimi mĂ« i çuditshĂ«m i Furnizuesit). Nominohet pĂ«r reaksionin mĂ« tĂ« papĂ«rshtatshĂ«m ndaj njĂ« njoftimi pĂ«r njĂ« dobĂ«si nĂ« produktin e tij. Fituesit janĂ« zhvilluesit e portofolit hash BitFi, tĂ« cilĂ«t bĂ«rtasin pĂ«r sigurinĂ« e lartĂ« tĂ« produktit tĂ« tyre, e cila nĂ« tĂ« vĂ«rtetĂ« u rreptĂ«sua, duke organizuar njĂ« kampanjĂ« pĂ«r ndjekjen e hulumtuesve qĂ« zbulojnĂ« dobĂ«sitĂ«, dhe pa dhĂ«nĂ« shpĂ«rblime tĂ« premtuara pĂ«r zbĂ«rthimin e problemeve;

    Ndër kandidatët për çmimin u shqyrtuan gjithashtu:

    • NjĂ« hulumtues i sigurisĂ« akuzoi drejtorin e Atrient pĂ«r sulm, nĂ« mĂ«nyrĂ« qĂ« tĂ« detyronte fshirjen e raportit tĂ« zbuluar nga ai pĂ«r dobĂ«sinĂ«, por drejtori e mohon incidentin dhe kamerat e sigurisĂ« nuk regjistruan kĂ«tĂ« sulm;
    • Kompania Zoom e vonoi korrigjimin e njĂ« tĂ« metĂ« kritike dobĂ«sinĂ« nĂ« sistemin e saj tĂ« konferencave dhe e rregulloi problemin vetĂ«m pas shpĂ«rndarjes publike. DobĂ«sia i lejonte njĂ« sulmuesi tĂ« jashtĂ«m tĂ« merrte tĂ« dhĂ«na nga web-kamerat e pĂ«rdoruesve tĂ« macOS kur hapte njĂ« faqe tĂ« veçuar nĂ« shfletues (zoom aktivizonte njĂ« server http nĂ« anĂ«n e klientit, i cili merrte komanda nga aplikacioni lokal).
    • Inability to fix for over 10 years problemin me serverĂ«t e çelĂ«save kriptografikĂ« OpenPGP, duke arsyetuar se kodi Ă«shtĂ« shkruar nĂ« njĂ« gjuhĂ« specifike OCaml dhe mbetet pa mbĂ«shtetje.

    Njoftimi mĂ« i madh pĂ«r njĂ« dobĂ«si. Jepet pĂ«r trajtimin mĂ« pompous dhe masiv tĂ« problemit nĂ« internet dhe nĂ« media, sidomos nĂ«se dobĂ«sia pĂ«rfundimisht rezulton tĂ« jetĂ« e papĂ«rdorshme nĂ« praktikĂ«. Çmimi u dha botimit Bloomberg pĂ«r njĂ« deklaratĂ« zbulimin e çipeve spiun nĂ« bordet Super Micro, qĂ« nuk u konfirmua, dhe burimi pĂ«rmendi krejtĂ«sisht informacion tjetĂ«r.

    Në këtë kategori përmenden:

    • DobĂ«sia nĂ« libssh, qĂ« kishte aplikacione serveri tĂ« vetme (libssh pĂ«rdoret shumĂ« pak pĂ«r serverĂ«t), por u paraqit nga NCC Group si njĂ« dobĂ«si qĂ« lejon tĂ« sulmohet çdo server OpenSSH.
    • Sulmi me pĂ«rdorimin e imazheve nĂ« format DICOM. Esenca Ă«shtĂ« se mund tĂ« pĂ«rgatitet njĂ« skedar ekzekutiv pĂ«r Windows, qĂ« do tĂ« dukej si njĂ« imazh valid nĂ« format DICOM. Ky skedar mund tĂ« ngarkohet nĂ« njĂ« pajisje mjekĂ«sore dhe tĂ« ekzekutohet.
    • Vulnerabiliteti Thrangrycat, qĂ« lejon kalimin e mekanizmit tĂ« ngarkesĂ«s sĂ« sigurt nĂ« pajisjet Cisco. DobĂ«sia u klasifikua si njĂ« problem i fryrĂ« pasi kĂ«rkon tĂ« drejtat e root pĂ«r sulm, por nĂ«se sulmuesi arriti tĂ« fitojĂ« qasje root, çfarĂ« lloge mund tĂ« flasim pĂ«r sigurinĂ«. DobĂ«sia njĂ«herĂ«sh fitoi nĂ« kategorinĂ« e problemeve mĂ« tĂ« nenvlerĂ«suara, pasi lejon implementimin e njĂ« backdoor tĂ« pĂ«rhershĂ«m nĂ« Flash;
  • DĂ«shtimi mĂ« i madh (Most Epic FAIL). Fitorja iu dha publikimit Bloomberg pĂ«r njĂ« seri artikujsh sensationalĂ« me tituj tĂ« bujshĂ«m, por fakte tĂ« shpikura, mosdeklarimin e burimeve, zvarritjen nĂ« teorinĂ« e komplotit, pĂ«rdorimin e termave tĂ« tillĂ« si "armĂ« kibernetike", dhe pĂ«rgjithĂ«simet e papranueshme. NdĂ«r nominuesit e tjerĂ«:
    • Sulmi Shadowhammer ndaj shĂ«rbimit tĂ« pĂ«rditĂ«simit tĂ« firmware tĂ« Asus;
    • Hacked BitFi wallet, i reklamuar si "i pamundur pĂ«r tu hackuar";
    • ShkĂ«putjet e tĂ« dhĂ«nave personale dhe tĂ« forta qasje nĂ« Facebook.

Burimi: opennet.ru

Bleni hostim tĂ« besueshĂ«m pĂ«r faqe me mbrojtje nga DDoS, serverĂ« VPS VDS đŸ”„ Bleni hostim tĂ« besueshĂ«m pĂ«r faqe me mbrojtje nga DDoS, serverĂ« VPS VDS | ProHoster