Në konferencën Black Hat USA që u mbajt në Las Vegas ceremonia e ndarjes së çmimeve , ku janë dalluar dobësitë më të rëndësishme dhe dështimet absurde në fushën e sigurisë kompjuterike. Pwnie Awards konsiderohet si ekuivalenti i Oscar-it dhe Zambakut të Artë në fushën e sigurisë kompjuterike dhe zhvillohet çdo vit që nga viti 2007.
Ndryshimet kryesore dhe :
- Gabimi më i mirë i serverit. Shenjohet për identifikimin dhe shfrytëzimin e gabimit më teknologjikisht të ndërlikuar dhe interesant në një shërbim rrjeti. Fituesit janë njohur si ata hulumtues që dobësinë në ofruesin e VPN-së Pulse Secure, shërbimi VPN i të cilit përdoret nga Twitter, Uber, Microsoft, SLA, SpaceX, Akamai, Intel, IBM, VMware, Forcat Detare të SHBA, Ministria e Sigurisë Kombëtare (DHS) të SHBA dhe ndoshta në gjysmën e kompanive në listën e Fortune 500. Hulumtuesit gjetën një backdoor që lejon një sulmues pa autentikim të modifikojë fjalinë e kalimit të çdo përdoruesi. U demonstruar mundësia e shfrytëzimit të problemit për të marrë qasje root në serverin VPN, ku ishte hapur vetëm porta HTTPS;
Nga kandidatët që nuk fituan çmim, mund të përmenden:
- Gabimi që shfrytëzohet në fazën para autentifikimit në sistemin e integrimit të vazhdueshëm Jenkins, duke lejuar ekzekutimin e kodit në server. Dobësia është përdorur aktivisht nga botët për të organizuar minimin e monedhave digjitale në servera;
- Kritik në serverin e postës Exim, i cili lejon ekzekutimin e kodit në server me të drejta root;
- në kamerat IP Xiongmai XMeye P2P, që lejojnë marrjen e kontrollit të pajisjes. Kamerat u ofruan me një fjalëkalim inxhinierik dhe nuk përdorën verifikimin e nënshkrimit digjital gjatë përditësimit të firmware-it;
- Kritik në realizimin e protokollit RDP në Windows, duke lejuar ekzekutimin e kodit në distancë;
- në WordPress, e lidhur me ngarkimin e kodit PHP si imazh. Problemi lejon ekzekutimin e kodit të rastësishëm në server, duke pasur privilegje autore publikimi (Author) në faqen;
- Gabimi më i mirë në softuerin klient. Fituesi është njohur për një dobësi lehtë të shfrytëzueshme në sistemin e grupeve të thirrjes Apple FaceTime, duke lejuar iniciuesin e telefonatës grupore të detyrojë pranimin e thirrjes në anën e telefonuesit (për shembull, për të dëgjuar dhe spiunuar).
Kandidatët gjithashtu pretenduan:
- në WhatsApp, që lejon realizimin e kodit të tij përmes dërgimit të një thirrjeje zanore të kuruar veçmas;
- në bibliotekën grafike Skia, e përdorur në shfletuesin Chrome, e cila mund të çojë në dëmtimin e memories për shkak të gabimeve në operacionet me pika të plota gjatë disa transformimeve gjeometrike;
- Dobësia më e mirë që çon në rritjen e privilegjeve. Fitorja është ndarë për identifikimin në kernelin e iOS, e cila mund të shfrytëzohet përmes ipc_voucher, e cila është e qasshme nga shfletuesi Safari.
Kandidatët gjithashtu pretenduan:
- në Windows, e cila lejon marrjen e kontrollit të plotë mbi sistemin përmes manipulimeve me funksionin CreateWindowEx (win32k.sys). Problemi u identifikua gjatë analizës së malware-it që shfrytëzoi dobësinë para se të korigjohej;
- në runc dhe LXC, që prek Docker dhe sisteme të tjera të izolimit të kontejnerëve, duke lejuar që një kontejner i kontrolluar nga një sulmues të modifikojë skedarin ekzekutiv runc dhe të fitojë privilegje root në sistemin pritës;
- në iOS (CFPrefsDaemon), duke lejuar kalimin përmes mënyrave të izolimit dhe ekzekutimin e kodit me privilegje root;
- në versionin e TCP stack të Linux, e përdorur në Android, e cila lejon përmirësimin e privilegjeve të përdoruesve lokalë në pajisje;
- në systemd-journald, duke lejuar marrjen e të drejtave root;
- në utilitetin tmpreaper për pastrimin e /tmp, duke lejuar ruajtjen e skedarëve në çdo pjesë të FS;
- Sulmi mĂ« i mirĂ« kriptografik. Ajo ndarĂ« pĂ«r identifikimin e dobĂ«sive mĂ« tĂ« rĂ«ndĂ«sishme nĂ« sistemet reale, protokollet dhe algoritmet e enkriptimit. Ămimi Ă«shtĂ« ndarĂ« pĂ«r identifikimin nĂ« teknologjinĂ« e mbrojtjes sĂ« rrjeteve pa tela WPA3 dhe nĂ« EAP-pwd, tĂ« cilat lejojnĂ« riperezimin e fjalĂ«kalimeve pĂ«r lidhje dhe qasjen nĂ« rrjetet pa tel pa ditur fjalĂ«kalimin.
Kandidatët për çmim gjithashtu ishin:
- sulmet në enkriptimin PGP dhe S/MIME në klientët e postës;
- metoda e rrethimit të ftohtë për të fituar qasje në përmbajtjen e ndarjeve të enkriptuara Bitlocker;
- në OpenSSL, që lejon ndarjen e situatave të marrjes së mbushjes së papërshtatshme dhe MAC të papërshtatshëm. Problemi është shkaktuar nga trajtimi i papërshtatshëm i bajtave zero në mbushjen e shtesave (padding oracle);
- me kartat e identifikimit të aplikuara në Gjermani, që përdorin SAML;
- me entropinë e numrave të rastësishëm në realizimin e mbështetjes për tokenat U2F në ChromeOS;
- në Monocypher, për shkak të së cilës janë quajtur të sakta nënshkrimet zero EdDSA.
- Hulumtimi mĂ« inovativ. Ămimi iu dha zhvilluesit tĂ« teknikĂ«s , duke pĂ«rdorur instruksione vektorike AVX-512 pĂ«r tĂ« imituar ekzekutimin e programeve, duke mundĂ«suar njĂ« rritje tĂ« konsiderueshme tĂ« shpejtĂ«sisĂ« sĂ« testimit fuzzing (deri nĂ« 40-120 miliardĂ« instruksione nĂ« sekondĂ«). Teknikat e lejojnĂ« qĂ« nĂ« çdo bĂ«rthamĂ« CPU tĂ« ekzekutohen paralelisht 8 makina virtuale 64-bit ose 16 makina virtuale 32-bit me instruksione pĂ«r testimin fuzzing tĂ« aplikacioneve.
Për çmimin u kandidoi:
- në teknologjinë Power Query nga MS Excel, e cila lejon organizimin e ekzekutimit të kodit dhe kalimin përmes metodave të izolimit të aplikacioneve kur hapen tabela elektronike të dizajnuara posaçërisht;
- mashtimit të pilotit automatik të automjeteve Tesla për të provokuar daljen në korsinë e kundërt të qarkullimit;
- për inxhinierinë e kundërt të çipit ASICS Siemens S7-1200;
- â teknika e ndjekjes sĂ« lĂ«vizjes sĂ« gishti pĂ«r tĂ« pĂ«rcaktuar kodin e çeljes sĂ« telefonit, e bazuar nĂ« parimin e funksionimit tĂ« sonarĂ«ve â dinamikat e sipĂ«rme dhe tĂ« poshtme tĂ« smartphone-it gjenerojnĂ« vibrime qĂ« nuk dĂ«gjohen, ndĂ«rsa mikrofonat e integruar i kapin ato pĂ«r analizimin e pranisĂ« sĂ« vibrimeve tĂ« pasqyruara nga dora;
- në mjetin e NSA për inxhinierinë e kundërt Ghidra;
- â teknika e pĂ«rcaktimit tĂ« pĂ«rdorimit tĂ« kodit tĂ« funksioneve tĂ« ngjashme nĂ« disa skedarĂ« ekzekutivĂ« nĂ« bazĂ« tĂ« analizĂ«s sĂ« ndĂ«rtimeve binarĂ«;
- metodën e kalimit të mekanizmit Intel Boot Guard për të ngarkuar UEFI firmware të modifikuara pa verifikimin e nënshkrimit digjital.
- Reaksioni më i çuditshëm i furnizuesit (Reagimi më i çuditshëm i Furnizuesit). Nominohet për reaksionin më të papërshtatshëm ndaj një njoftimi për një dobësi në produktin e tij. Fituesit janë zhvilluesit e portofolit hash BitFi, të cilët bërtasin për sigurinë e lartë të produktit të tyre, e cila në të vërtetë u rreptësua, duke organizuar një kampanjë për ndjekjen e hulumtuesve që zbulojnë dobësitë, dhe pa dhënë shpërblime të premtuara për zbërthimin e problemeve;
Ndër kandidatët për çmimin u shqyrtuan gjithashtu:
- Një hulumtues i sigurisë akuzoi drejtorin e Atrient për sulm, në mënyrë që të detyronte fshirjen e raportit të zbuluar nga ai për dobësinë, por drejtori e mohon incidentin dhe kamerat e sigurisë nuk regjistruan këtë sulm;
- Kompania Zoom e vonoi korrigjimin e një të metë kritike në sistemin e saj të konferencave dhe e rregulloi problemin vetëm pas shpërndarjes publike. Dobësia i lejonte një sulmuesi të jashtëm të merrte të dhëna nga web-kamerat e përdoruesve të macOS kur hapte një faqe të veçuar në shfletues (zoom aktivizonte një server http në anën e klientit, i cili merrte komanda nga aplikacioni lokal).
- Inability to fix for over 10 years me serverët e çelësave kriptografikë OpenPGP, duke arsyetuar se kodi është shkruar në një gjuhë specifike OCaml dhe mbetet pa mbështetje.
Njoftimi mĂ« i madh pĂ«r njĂ« dobĂ«si. Jepet pĂ«r trajtimin mĂ« pompous dhe masiv tĂ« problemit nĂ« internet dhe nĂ« media, sidomos nĂ«se dobĂ«sia pĂ«rfundimisht rezulton tĂ« jetĂ« e papĂ«rdorshme nĂ« praktikĂ«. Ămimi u dha botimit Bloomberg pĂ«r zbulimin e çipeve spiun nĂ« bordet Super Micro, qĂ« nuk u konfirmua, dhe burimi pĂ«rmendi krejtĂ«sisht .
Në këtë kategori përmenden:
- Dobësia në libssh, që aplikacione serveri të vetme (libssh përdoret shumë pak për serverët), por u paraqit nga NCC Group si një dobësi që lejon të sulmohet çdo server OpenSSH.
- Sulmi me përdorimin e imazheve në format DICOM. Esenca është se mund të përgatitet një skedar ekzekutiv për Windows, që do të dukej si një imazh valid në format DICOM. Ky skedar mund të ngarkohet në një pajisje mjekësore dhe të ekzekutohet.
- Vulnerabiliteti , që lejon kalimin e mekanizmit të ngarkesës së sigurt në pajisjet Cisco. Dobësia u klasifikua si një problem i fryrë pasi kërkon të drejtat e root për sulm, por nëse sulmuesi arriti të fitojë qasje root, çfarë lloge mund të flasim për sigurinë. Dobësia njëherësh fitoi në kategorinë e problemeve më të nenvlerësuara, pasi lejon implementimin e një backdoor të përhershëm në Flash;
- Dështimi më i madh (Most Epic FAIL). Fitorja iu dha publikimit Bloomberg për një seri artikujsh sensationalë me tituj të bujshëm, por fakte të shpikura, mosdeklarimin e burimeve, zvarritjen në teorinë e komplotit, përdorimin e termave të tillë si "armë kibernetike", dhe përgjithësimet e papranueshme. Ndër nominuesit e tjerë:
- Sulmi Shadowhammer ndaj shërbimit të përditësimit të firmware të Asus;
- Hacked BitFi wallet, i reklamuar si "i pamundur për tu hackuar";
- Shkëputjet e të dhënave personale dhe qasje në Facebook.
Burimi: opennet.ru
