Në konferencën e mbajtur në Las Vegas, Black Hat USA ceremonia e ndarjes së çmimeve , ku u ndanë vlerësime për dobësitë më të rëndësishme dhe dështimet absurde në fushën e sigurisë kompjuterike. Pwnie Awards konsiderohet ekuivalenti i Oscar-it dhe Golden Raspberry në fushën e sigurisë kompjuterike dhe zhvillohet çdo vit që nga viti 2007.
Main dhe :
- Gabimi më i mirë i serverit. Jepet për identifikimin dhe shfrytëzimin e gabimit më të ndërlikuar dhe interesant teknik në një shërbim rrjeti. Fituesit u shpallën studiuesit, dobësinë te ofruesi i VPN Pulse Secure, shërbimi i VPN që përdoret nga Twitter, Uber, Microsoft, sla, SpaceX, Akamai, Intel, IBM, VMware, Forcat Detarë të SHBA-së, Ministria e Sigurisë Kombëtare të SHBA-së dhe ndoshta në gjysmën e kompanive të Listës Fortune 500. Studiuesit gjetën një backdoor që lejon një sulmues pa autentifikim të ndryshojë fjalëkalimin e çdo përdoruesi. U demonstruar mundësia e shfrytëzimit të problemit për të marrë qasje root në serverin VPN, në të cilin është hapur vetëm porta HTTPS;
Nga kandidatët që nuk morën çmim, mund të përmenden:
- E shfrytëzuar në fazën para kalimit në autentifikim në sistemin e integrimit të vazhdueshëm Jenkins, duke lejuar ekzekutimin e kodit në server. Dobësia aktivisht përdoret nga botët për të organizuar minimin e kriptovalutave në serverë;
- Kritike në serverin e postës Exim, duke lejuar ekzekutimin e kodit në server me të drejta root;
- në kamerat IP Xiongmai XMeye P2P, duke lejuar kapjen e kontrollit mbi pajisjen. Kamerat u dorëzuan me një fjalëkalim inxhinierik dhe nuk përdorën verifikimin me nënshkrim digjital gjatë përditësimit të firmware;
- Kritike në zbatimin e protokollit RDP në Windows, duke lejuar ekzekutimin e kodit tuaj nga distanca;
- në WordPress, e lidhur me ngarkimin e kodit PHP nën guise të imazhit. Problemi lejon ekzekutimin e kodit të rastësishëm në server, duke pasur privilegje si autor publikimesh (Author) në faqe;
- Gabimi më i mirë në softuerin klient. Fituesi u shpall lehtësisht i shfrytëzueshëm në sistemin e thirrjeve grupore Apple FaceTime, duke lejuar iniciuesin e thirrjes grupore të inicirojë një përgjigje të detyrueshme në anën e personit të thirur (për shembull, për të përgjuar dhe shikuar).
Gjithashtu, për çmimin garuan:
- në WhatsApp, që lejon arritjen e ekzekutimit të kodit tuaj përmes dërgimit të një thirrjeje të formatuar në mënyrë speciale;
- në bibliotekën grafike Skia, e përdorur në shfletuesin Chrome, e cila mund të çojë në dëm të memories për shkak të saktësisë në operacionet me numra të lëvizshëm gjatë disa transformimeve gjeometrike;
- Dobësia më e mirë që çon në rritjen e privilegjeve. Fitorja i është dhënë për zbardhjen e në bërthamën iOS, e cila mund të shfrytëzohet përmes ipc_voucher, e cila është e aksesueshme për t'u thirrur përmes shfletuesit Safari.
Gjithashtu, për çmimin garuan:
- në Windows, që lejon marrjen e kontrollit të plotë mbi sistemin përmes manipulimeve me funksionin CreateWindowEx (win32k.sys). Problemi u identifikua gjatë analizës së malware që shfrytëzonte dobësinë para se të korrigjohej;
- në runc dhe LXC, që ndikon në Docker dhe sisteme të tjera të izolimit të konteinerëve, e cila lejon që një konteiner i izoluar nën kontrollin e sulmuesit të ndryshojë skedarin ekzekutiv të runc dhe të fitojë privilegje root në anën e sistemit host;
- në iOS (CFPrefsDaemon), që lejon kalimin e mënyrave të izolimit dhe ekzekutimin e kodit me privilegje root;
- në redaktimin e TCP-stack të Linux, e përdorur në Android, që lejon një përdorues lokal të rrisë privilegjet e tij në pajisje;
- në systemd-journald, që lejon marrjen e privilegjeve root;
- në utilitarin tmpreaper për pastrimin e /tmp, që lejon ruajtjen e skedarit tuaj në çdo pjesë të FSH;
- Sulmi mĂ« i mirĂ« kriptografik. I jepet pĂ«r identifikimin e dobĂ«sive mĂ« domethĂ«nĂ«se nĂ« sistemet reale, protokollet dhe algoritmet e enkriptimit. Ămimi u dha pĂ«r zbardhjen e nĂ« teknologjinĂ« e mbrojtjes sĂ« rrjeteve pa tel WPA3 dhe nĂ« EAP-pwd, qĂ« lejojnĂ« riprodhimin e fjalĂ«kalimit tĂ« lidhjes dhe qasjen nĂ« rrjetin pa tel pa pasur njohuri pĂ«r fjalĂ«kalimin.
Konkurrentët për çmimin gjithashtu ishin:
- sulmet ndaj enkriptimit PGP dhe S/MIME në klientët e postës;
- metodën e ri-ngrohjes për të fituar qasje në përmbajtjen e Ndjeshmërive të koduara Bitlocker;
- në OpenSSL, që lejon ndarjen e situatave për marrjen e mbushjes së pasaktë dhe MAC të pasaktë. Problemi është shkaktuar nga trajtimi i pasaktë i byte-ve zero në mbushjen shtesë (padding oracle);
- me kartat identifikuese të përdorura në Gjermani, që përdorin SAML;
- me entropinë e numrave rastorë në zbatimin e mbështetjes për tokenet U2F në ChromeOS;
- në Monocypher, për shkak të së cilës njihej si të saktë nënshkrimet zero EdDSA.
- Studimi mĂ« inovativ. Ămimi Ă«shtĂ« dhĂ«nĂ« zhvilluesit tĂ« teknologjisĂ« , i cili pĂ«rdor instrukcione vektoriale AVX-512 pĂ«r tĂ« emuluar ekzekutimin e programeve, duke lejuar njĂ« rritje tĂ« rĂ«ndĂ«sishme tĂ« shpejtĂ«sisĂ« sĂ« testimit fuzz (deri nĂ« 40-120 miliard instruksione nĂ« sekondĂ«). Kjo teknikĂ« lejon ekzekutimin e paralelshĂ«m tĂ« 8 makinave virtuale 64-bit ose 16 makinave virtuale 32-bit me instrukcione pĂ«r testimin fuzz tĂ« aplikacioneve nĂ« çdo bĂ«rthamĂ« CPU.
Kandidatë për çmimin ishin:
- teknologjia Power Query nga MS Excel, e cila mundëson organizimin e ekzekutimit të kodit dhe kalimin e metodave të izolimit të aplikacioneve kur hapin tabela elektronike të formuara në mënyrë specifike;
- manipulimi i autoveturave Tesla për të shkaktuar daljen në korsinë e kundërt të qarkullimit;
- në inxhinierinë e reverz për çipin ASICS Siemens S7-1200;
- â teknikĂ« pĂ«r ndjekjen e lĂ«vizjes sĂ« gishtave pĂ«r tĂ« identifikuar kodin e zhbllokimit tĂ« telefonit, e bazuar nĂ« parimin e funksionimit tĂ« sonarĂ«ve â altoparlantĂ«t e sipĂ«rm dhe tĂ« poshtĂ«m tĂ« smartphone-it krijojnĂ« vibrazione tĂ« padĂ«gjuara, ndĂ«rsa mikrofonĂ«t e integruar i kapin ato pĂ«r tĂ« analizuar praninĂ« e vibracioneve tĂ« reflektuara nga dora;
- në mjetin e NSA-së për inxhinierinë e reverz Ghidra;
- â teknikĂ« pĂ«r tĂ« identifikuar pĂ«rdorimin e kodit tĂ« funksioneve identike nĂ« disa skedarĂ« ekzekutues sipas analizĂ«s sĂ« grumbullimeve binare;
- metoda e kalimit të mekanizmit Intel Boot Guard për të ngarkuar UEFI firmware të modifikuar pa verifikim me nënshkrimin digjital.
- Reagimi më i dobët nga shitësi (Lamest Vendor Response). Nominimi për reagimin më të paekuilibruar ndaj njoftimit për një cenueshmëri në produktin e tij. Fituesit ishin zhvilluesit e portofolit digjital BitFi, që kërkonin për sigurinë maksimale të produktit të tyre, e cila në të vërtetë rezultoi e rreme, duke organizuar një gjueti ndaj kërkuesve që zbulonin cenueshmëri dhe duke mos paguar çmimet e premtuara për zbulimin e problemeve;
Ndër kandidatët për këtë çmim u shqyrtuan gjithashtu:
- Një kërkues sigurie akuzoi drejtorin e Atrient për sulm për të detyruar fshirjen e raportit të zbulimit të cenueshmërisë, por drejtori mohon incidentin dhe kamerat e mbikëqyrjes nuk e kanë regjistruar këtë sulm;
- Kompania Zoom po shtynte korrigjimin e një cenueshmërie kritike në sistemin e saj të konferencave dhe e zgjidhi problemin vetëm pas publikimit të tij. Vulnerabiliteti lejonte një sulmues të jashtëm të merrte të dhëna nga kamerat web të përdoruesve macOS kur hapte një faqe të veçantë në shfletues (zoom aktivizonte në anën e klientit një server http që merrte komandat nga aplikacioni lokal).
- Pamundësia për të korrigjuar për më shumë se 10 vjet me serverët e çelësave kriptografikë OpenPGP, duke argumentuar se kodi është shkruar në një gjuhë specifike OCaml dhe mbetet pa mbështetje.
Njoftimi mĂ« i tepruar pĂ«r njĂ« vulnerabilitet. Ajo jepet pĂ«r trajtimin mĂ« tĂ« sajuar dhe mĂ« tĂ« shkallĂ«zuar tĂ« problemeve nĂ« internet dhe media, sidomos nĂ«se vulnerabiliteti rezulton tĂ« jetĂ« i paeksplorueshĂ«m nĂ« praktikĂ«. Ămimi iu dha botimit Bloomberg pĂ«r identifikimin e çipave spiun nĂ« tabelat Super Micro, qĂ« nuk u konfirmua, ndĂ«rsa burimi tregoi njĂ« informacion krejtĂ«sisht .
Në nominimin përmenden:
- Vulnerabiliteti në libssh, i cili aplikacione serveri të izoluara (libssh përdoret pak për serverët), por u paraqit nga NCC Group si një vulnerabilitet që lejon sulmimin e çdo serveri OpenSSH.
- Sulmi me përdorimin e imazheve në format DICOM. Thelbi është se mund të përgatitet një skedar ekzekutiv për Windows që do të dukej si një imazh i vlefshëm në format DICOM. Ky skedar mund të ngarkohet në një pajisje mjekësore dhe të ekzekutohet.
- Vulnerabiliteti , i cili lejon për të anashkaluar mekanizmin e ngarkesës së sigurisë në pajisjet Cisco. Vulnerabiliteti u rendit në kategorinë e problemeve të tepruara pasi kërkon për sulm akses root, por nëse një sulmues tashmë ka arritur të sigurojë akses root, atëherë për çfarë sigurie mund të flitet. Vulnerabiliteti fitoi gjithashtu në kategorinë e problemeve më të nënvlerësuara, pasi lejon të injorohet një backdoor i përhershëm në Flash;
- Dështimi më i madh (Most Epic FAIL). Fitorja iu dha botimit Bloomberg për një seri artikujsh sensacionalë me tituj bombastikë, por me fakte të sajuara, duke fshehur burimet, duke rënies në teori konspirative, duke përdorur terma të tillë si "armët cibernetike", dhe duke bërë generalizime të papranueshme. Ndër të tjera, nominatorët:
- Sulmi Shadowhammer në shërbimin e përditësimeve të Asus;
- Thyerja e portofolit BitFi, i reklamuar si "i pandashëm";
- Shkarkimet e të dhënave personale dhe aksesin në Facebook.
Burimi: opennet.ru
