Pwnie Awards 2021: dobësitë dhe dështimet më të rëndësishme të sigurisë

Janë shpallur fituesit e çmimit të përvitshëm Pwnie Awards 2021, i cili thekson vulnerabilitetet më të rëndësishme dhe dështimet absurde në fushën e sigurisë kompjuterike. Pwnie Awards konsiderohet një ekvivalent i Oskarit dhe Zogut të Artë në fushën e sigurisë kompjuterike.

Fituesit kryesorë (lista e pretenduesve):

  • Vulnerabiliteti mĂ« i cili çon nĂ« rritjen e privilegjeve. Fitimi i Ă«shtĂ« dhĂ«nĂ« kompanisĂ« Qualys pĂ«r zbuluar vulnerabilitetin CVE-2021-3156 nĂ« utilitarin sudo, i cili lejon fitimin e privilegjeve root. Vulnerabiliteti ka qĂ«ndruar nĂ« kod pĂ«r rreth 10 vjet dhe Ă«shtĂ« i njohur pĂ«r faktin se pĂ«r tĂ« zbuluar kĂ«rkohej njĂ« analizĂ« e kujdesshme e logjikĂ«s sĂ« funksionimit tĂ« utilitarit.
  • Gabimi mĂ« i mirĂ« nĂ« server. Jepet pĂ«r zbulimin dhe shfrytĂ«zimin e gabimit mĂ« teknikisht tĂ« komplikuar dhe interesante nĂ« shĂ«rbimin rrjet. Fitimi Ă«shtĂ« dhĂ«nĂ« pĂ«r zbuluar njĂ« vektor tĂ« ri sulmi nĂ« Microsoft Exchange. Informacioni pĂ«r tĂ« gjitha vulnerabilitetet e kĂ«tij klasi nuk Ă«shtĂ« publikuar, por tashmĂ« janĂ« zbuluar detajet pĂ«r vulnerabilitetin CVE-2021-26855 (ProxyLogon), i cili lejon nxjerrjen e tĂ« dhĂ«nave tĂ« çfaredo pĂ«rdoruesi pa autentikim, dhe CVE-2021-27065, e cila jep mundĂ«sinĂ« tĂ« ekzekutohet kodi i tij me server privilegje administrative.
  • Sulmi mĂ« i mirĂ« kriptografik. Jepet pĂ«r zbulimin e gropave mĂ« tĂ« rĂ«ndĂ«sishme nĂ« sistemet reale, protokollet dhe algoritmet e enkriptimit. Çmimi Ă«shtĂ« dhĂ«nĂ« kompanisĂ« Microsoft pĂ«r vulnerabilitetin (CVE-2020-0601) nĂ« realizimin e nĂ«nshkrimeve digjitale tĂ« bazuara nĂ« kurba elliptike, e cila lejon gjenerimin e çelĂ«save tĂ« mbyllur nga çelĂ«sat e hapur. Problemi lejonte krijimin e certifikatave tĂ« falsifikuara TLS pĂ«r HTTPS dhe nĂ«nshkrimet digjitale tĂ« rreme, tĂ« cilat verifikoheshin nĂ« Windows si tĂ« besueshme.
  • KĂ«rkimi mĂ« inovativ. Çmimi Ă«shtĂ« dhĂ«nĂ« kĂ«rkuesve qĂ« propozuan metodĂ«n BlindSide pĂ«r tĂ« anashkaluar mbrojtjen e bazuar nĂ« rastĂ«simin e adresave (ASLR) pĂ«rmes rrjedhjeve pĂ«rmes kanaleve anĂ«sore, qĂ« ndodhin si rezultat i ekzekutimit speculativ tĂ« ĐžĐœŃŃ‚Ń€ŃƒĐșciones nga procesori.
  • DĂ«shtimi mĂ« i madh. Çmimi iu dha kompanisĂ« Microsoft pĂ«r rrethin e saj tĂ« shumĂ«fishtĂ« tĂ« versioneve tĂ« paaftĂ« pĂ«r tĂ« zgjidhur vulnerabilitetin PrintNightmare (CVE-2021-34527) nĂ« sistemin e printimit Windows, qĂ« lejon tĂ« ekzekutohet kodi i saj. Fillimisht, Microsoft e etiketoi problemin si lokal, por mĂ« pas rezultoi se sulmi mund tĂ« kryhej nĂ« distancĂ«. Pastaj, Microsoft publikoi katĂ«r herĂ« pĂ«rditĂ«sime, por çdo herĂ« rregullimi mbyllte vetĂ«m njĂ« rast tĂ« veçantĂ« dhe studiuesit gjenin njĂ« mĂ«nyrĂ« tĂ« re pĂ«r tĂ« realizuar sulmin.
  • Gabimi mĂ« i mirĂ« nĂ« softuerin klient. Fituesi Ă«shtĂ« studiuesi qĂ« zbuloi vulnerabilitetin CVE-2020-28341 nĂ« procesorĂ«t e sigurt tĂ« Samsung, tĂ« cilĂ«t kishin marrĂ« çertifikatĂ«n e sigurisĂ« CC EAL 5+. Vulnerabiliteti lejonte tĂ« anashkalohej plotĂ«sisht mbrojtja dhe tĂ« arrihej nĂ« kodin e ekzekutuar nĂ« çip dhe tĂ« dhĂ«nat e ruajtura nĂ« enklav, anashkalimin e bllokimit tĂ« ruajtĂ«sit tĂ« ekranit, si dhe tĂ« bĂ«heshin ndryshime nĂ« firmware pĂ«r tĂ« krijuar njĂ« backdoor tĂ« fshehur.
  • Vulnerabiliteti mĂ« i nĂ«nvlerĂ«suar. Çmimi iu dha kompanisĂ« Qualys pĂ«r identifikimin e njĂ« serie vulnerabilitetesh 21Nails nĂ« postĂ«. server Exim, 10 nga tĂ« cilat mund tĂ« shfrytĂ«zohen nĂ« distancĂ«. Zhvilluesit e Exim e morĂ«n me skepticizĂ«m mundĂ«sinĂ« e shfrytĂ«zimit tĂ« problemeve dhe kaluan mbi 6 muaj nĂ« zhvillimin e rregullimeve.
  • Reagimi mĂ« i keq i prodhuesit. Nominimi pĂ«r reagimin mĂ« tĂ« paarsyeshĂ«m ndaj njoftimit pĂ«r njĂ« vulnerabilitet nĂ« produktin e tij. Fituesi ishte kompania Cellebrite, e cila krijon aplikacione pĂ«r analizĂ«n kriminalistike dhe nxjerrjen e tĂ« dhĂ«nave pĂ«r organet e zbatimit tĂ« ligjit. Cellebrite reagoi pa arsyen ndaj njoftimit tĂ« vulnerabiliteteve dĂ«rguar nga Moksi Marlinspajk, autor i protokollit Signal. Moksi u interesua pĂ«r Cellebrite pas publikimit nĂ« media tĂ« njĂ« artikulli mbi krijimin e njĂ« teknologjie qĂ« lejonte tĂ« hidheshin mesazhe tĂ« koduara nĂ« Signal, qĂ« mĂ« pas rezultoi tĂ« ishte njĂ« mashtrim pĂ«r shkak tĂ« keqinterpretimit tĂ« informacionit nĂ« artikullin nĂ« faqen e internetit tĂ« Cellebrite, i cili u hoq mĂ« pas ("sulmi" kĂ«rkonte akses fizik nĂ« telefon dhe mundĂ«sinĂ« e heqjes sĂ« bllokimit tĂ« ekranit, pra ishte i fokusuar nĂ« shikimin e mesazheve nĂ« aplikacion, por jo manualisht, pĂ«rmes njĂ« aplikacioni tĂ« veçantĂ« qĂ« simulon veprimet e pĂ«rdoruesit).

    Moxi studioi aplikacionet Cellebrite dhe zbuloi aty vulnerabilitete kritike, të cilat lejonin ekzekutimin e kodit të rastësishëm gjatë përpjekjeve për të skanuar të dhëna të dizajnuara posaçërisht. Në aplikacionin Cellebrite gjithashtu u zbulua se po përdorej një bibliotekë të vjetruar ffmpeg, e cila nuk ishte përditësuar për 9 vjet dhe përmbante një numër të madh vulnerabilitetesh të pa riparuara. Në vend që të pranonin problemet dhe të merreshin me rregullimin e tyre, kompania Cellebrite publikoi një deklaratë, duke thënë se përkujdeset për integritetin e të dhënave të përdoruesve, mbështet sigurinë e produkteve të saj në një nivel të lartë, lëshon rregullisht përditësime dhe ofron aplikacione më të mira në llojin e tyre.

  • Arritja mĂ« e madhe. Çmimi iu dha Ilfak Gylfanov, autorit tĂ« disasembler-it IDA dhe dekompilatorit Hex-Rays, pĂ«r kontributin e tij nĂ« zhvillimin e mjeteve pĂ«r hulumtuesit e sigurisĂ« dhe aftĂ«sinĂ« pĂ«r tĂ« mbajtur njĂ« produkt nĂ« pĂ«rditĂ«sim pĂ«r 30 vjet.

Burimi: opennet.ru

Blini hosting tĂ« besueshĂ«m pĂ«r faqe interneti me mbrojtje nga DDoS, serverĂ« VPS VDS đŸ”„ Blini hosting tĂ« besueshĂ«m pĂ«r faqe interneti me mbrojtje nga DDoS, serverĂ« VPS VDS | ProHoster