Janë shpallur fituesit e çmimit të përvitshëm Pwnie Awards 2021, i cili thekson vulnerabilitetet më të rëndësishme dhe dështimet absurde në fushën e sigurisë kompjuterike. Pwnie Awards konsiderohet një ekvivalent i Oskarit dhe Zogut të Artë në fushën e sigurisë kompjuterike.
Fituesit kryesorë (lista e pretenduesve):
- Vulnerabiliteti më i cili çon në rritjen e privilegjeve. Fitimi i është dhënë kompanisë Qualys për zbuluar vulnerabilitetin CVE-2021-3156 në utilitarin sudo, i cili lejon fitimin e privilegjeve root. Vulnerabiliteti ka qëndruar në kod për rreth 10 vjet dhe është i njohur për faktin se për të zbuluar kërkohej një analizë e kujdesshme e logjikës së funksionimit të utilitarit.
- Gabimi më i mirë në server. Jepet për zbulimin dhe shfrytëzimin e gabimit më teknikisht të komplikuar dhe interesante në shërbimin rrjet. Fitimi është dhënë për zbuluar një vektor të ri sulmi në Microsoft Exchange. Informacioni për të gjitha vulnerabilitetet e këtij klasi nuk është publikuar, por tashmë janë zbuluar detajet për vulnerabilitetin CVE-2021-26855 (ProxyLogon), i cili lejon nxjerrjen e të dhënave të çfaredo përdoruesi pa autentikim, dhe CVE-2021-27065, e cila jep mundësinë të ekzekutohet kodi i tij me server privilegje administrative.
- Sulmi mĂ« i mirĂ« kriptografik. Jepet pĂ«r zbulimin e gropave mĂ« tĂ« rĂ«ndĂ«sishme nĂ« sistemet reale, protokollet dhe algoritmet e enkriptimit. Ămimi Ă«shtĂ« dhĂ«nĂ« kompanisĂ« Microsoft pĂ«r vulnerabilitetin (CVE-2020-0601) nĂ« realizimin e nĂ«nshkrimeve digjitale tĂ« bazuara nĂ« kurba elliptike, e cila lejon gjenerimin e çelĂ«save tĂ« mbyllur nga çelĂ«sat e hapur. Problemi lejonte krijimin e certifikatave tĂ« falsifikuara TLS pĂ«r HTTPS dhe nĂ«nshkrimet digjitale tĂ« rreme, tĂ« cilat verifikoheshin nĂ« Windows si tĂ« besueshme.
- KĂ«rkimi mĂ« inovativ. Ămimi Ă«shtĂ« dhĂ«nĂ« kĂ«rkuesve qĂ« propozuan metodĂ«n BlindSide pĂ«r tĂ« anashkaluar mbrojtjen e bazuar nĂ« rastĂ«simin e adresave (ASLR) pĂ«rmes rrjedhjeve pĂ«rmes kanaleve anĂ«sore, qĂ« ndodhin si rezultat i ekzekutimit speculativ tĂ« ĐžĐœŃŃŃŃĐșciones nga procesori.
- DĂ«shtimi mĂ« i madh. Ămimi iu dha kompanisĂ« Microsoft pĂ«r rrethin e saj tĂ« shumĂ«fishtĂ« tĂ« versioneve tĂ« paaftĂ« pĂ«r tĂ« zgjidhur vulnerabilitetin PrintNightmare (CVE-2021-34527) nĂ« sistemin e printimit Windows, qĂ« lejon tĂ« ekzekutohet kodi i saj. Fillimisht, Microsoft e etiketoi problemin si lokal, por mĂ« pas rezultoi se sulmi mund tĂ« kryhej nĂ« distancĂ«. Pastaj, Microsoft publikoi katĂ«r herĂ« pĂ«rditĂ«sime, por çdo herĂ« rregullimi mbyllte vetĂ«m njĂ« rast tĂ« veçantĂ« dhe studiuesit gjenin njĂ« mĂ«nyrĂ« tĂ« re pĂ«r tĂ« realizuar sulmin.
- Gabimi më i mirë në softuerin klient. Fituesi është studiuesi që zbuloi vulnerabilitetin CVE-2020-28341 në procesorët e sigurt të Samsung, të cilët kishin marrë çertifikatën e sigurisë CC EAL 5+. Vulnerabiliteti lejonte të anashkalohej plotësisht mbrojtja dhe të arrihej në kodin e ekzekutuar në çip dhe të dhënat e ruajtura në enklav, anashkalimin e bllokimit të ruajtësit të ekranit, si dhe të bëheshin ndryshime në firmware për të krijuar një backdoor të fshehur.
- Vulnerabiliteti mĂ« i nĂ«nvlerĂ«suar. Ămimi iu dha kompanisĂ« Qualys pĂ«r identifikimin e njĂ« serie vulnerabilitetesh 21Nails nĂ« postĂ«. server Exim, 10 nga tĂ« cilat mund tĂ« shfrytĂ«zohen nĂ« distancĂ«. Zhvilluesit e Exim e morĂ«n me skepticizĂ«m mundĂ«sinĂ« e shfrytĂ«zimit tĂ« problemeve dhe kaluan mbi 6 muaj nĂ« zhvillimin e rregullimeve.
- Reagimi më i keq i prodhuesit. Nominimi për reagimin më të paarsyeshëm ndaj njoftimit për një vulnerabilitet në produktin e tij. Fituesi ishte kompania Cellebrite, e cila krijon aplikacione për analizën kriminalistike dhe nxjerrjen e të dhënave për organet e zbatimit të ligjit. Cellebrite reagoi pa arsyen ndaj njoftimit të vulnerabiliteteve dërguar nga Moksi Marlinspajk, autor i protokollit Signal. Moksi u interesua për Cellebrite pas publikimit në media të një artikulli mbi krijimin e një teknologjie që lejonte të hidheshin mesazhe të koduara në Signal, që më pas rezultoi të ishte një mashtrim për shkak të keqinterpretimit të informacionit në artikullin në faqen e internetit të Cellebrite, i cili u hoq më pas ("sulmi" kërkonte akses fizik në telefon dhe mundësinë e heqjes së bllokimit të ekranit, pra ishte i fokusuar në shikimin e mesazheve në aplikacion, por jo manualisht, përmes një aplikacioni të veçantë që simulon veprimet e përdoruesit).
Moxi studioi aplikacionet Cellebrite dhe zbuloi aty vulnerabilitete kritike, të cilat lejonin ekzekutimin e kodit të rastësishëm gjatë përpjekjeve për të skanuar të dhëna të dizajnuara posaçërisht. Në aplikacionin Cellebrite gjithashtu u zbulua se po përdorej një bibliotekë të vjetruar ffmpeg, e cila nuk ishte përditësuar për 9 vjet dhe përmbante një numër të madh vulnerabilitetesh të pa riparuara. Në vend që të pranonin problemet dhe të merreshin me rregullimin e tyre, kompania Cellebrite publikoi një deklaratë, duke thënë se përkujdeset për integritetin e të dhënave të përdoruesve, mbështet sigurinë e produkteve të saj në një nivel të lartë, lëshon rregullisht përditësime dhe ofron aplikacione më të mira në llojin e tyre.
- Arritja mĂ« e madhe. Ămimi iu dha Ilfak Gylfanov, autorit tĂ« disasembler-it IDA dhe dekompilatorit Hex-Rays, pĂ«r kontributin e tij nĂ« zhvillimin e mjeteve pĂ«r hulumtuesit e sigurisĂ« dhe aftĂ«sinĂ« pĂ«r tĂ« mbajtur njĂ« produkt nĂ« pĂ«rditĂ«sim pĂ«r 30 vjet.
Burimi: opennet.ru
