Pwn2Own: żadna z przeglądarek nie obroniła się przed hakerami

Pwn2Own: żadna z przeglądarek nie obroniła się przed hakerami20.03.2015 12:05
Redakcja

Żadnej z popularnych przeglądarek internetowych nie udało się przeżyć w konfrontacji z zawodnikami konkursu Pwn2Own. Na cyklicznie odbywającej się konferencji po raz kolejny pokazali, że przed producentami jeszcze długa droga walce z bezpieczeństwem ich aplikacji. Droga ta jest ważna także dla nas, ich użytkowników.

Konferencja CanSecWest jest bardzo dobrą okazją dla specjalistów i hobbystów zajmujących się bezpieczeństwem. Odbywający się w jej trakcie hakerski konkurs Pwn2Own od lat nie daje szans najróżniejszym aplikacjom i systemom operacyjnym. Zadanie nie jest łatwe: przy użyciu jeszcze nieznanych luk zawodnicy muszą przełamać zabezpieczenia atakowanych programów. Jeżeli im się to uda, w ramach wygranej otrzymują zarówno atakowany sprzęt jak i spore nagrody pieniężne. Dla nich jest to okazja do zarobienia i zasłynięcia w świecie, dla producentów możliwość poznania słabości w swoich aplikacjach, które nie zostały wykryte przez deweloperów i testerów.

Pwn2Own 2015: Day 1 Highlights

Pierwszy dzień zawodów pozwolił rozłożyć na łopatki Adobe Flasha. Dokonała tego chińska grupa KeenTeam, której podobny wyczyn udał się w ubiegłym roku. Atak polegał na przepełnieniu stosu i wstrzyknięciu do aplikacji złośliwego kodu – zajęło to zaledwie 30 sekund. Udało im się również ominąć system nadawania uprawnień w Windowsie poprzez czcionki TrueType i odkrytą lukę w jądrze systemowym. Za całość otrzymali łącznie 85 tysięcy dolarów. Flash padł również ofiarą Nicolasa Joly, któremu udało się pokonać piaskownicę tej aplikacji. Kilka luk zostało wykrytych w Adobe Readerze, co doprowadziło do wypłaty kolejnych 60 tysięcy dolarów. Nasz rodak, Mariusz Młyński pokonał dwukrotnie Firefoksa pozwalając na nieautoryzowane podwyższenie uprawnień, za co utrzymał 55 tysięcy dolarów. Według specjalistów z HP, winą za to można obarczać fundamentalne błędy w systemie Windows.

Dosyć szybko dobrano się również do 64-bitowej wersji Internet Explorera 11, co udało się grupie 360Vulcan przy pomocy podatności związanej z niezainicjowaną pamięcią. Przeglądarkę tę udało się złamać także w drugim dniu imprezy. Rekordzistą jest JungHoon Lee z Korei Południowej, który zaprezentował udane ataki na IE11, Chrome w wersji stabilnej i beta, a także Safari dla komputerów Apple. Wykorzystał on w tym celu zarówno dziury 0-day w przeglądarkach, jak i podatności systemów operacyjnych, na których były uruchomione. Łączna pula nagród na tegorocznym Pwn2Own organizowanym przez HP i Google Project Zero wyniosła ponad 317 tysięcy dolarów.

Czy było warto? Oczywiście, że tak. Osoby biorące udział w konkursie nie tylko pokazują swój kunszt hakerski, nie tylko zarabiają na tym pieniądze, ale bezpośrednio przyczyniają się do zwiększenia bezpieczeństwa aplikacji, z których korzystamy na co dzień. Przeglądarka jest oknem na świat, niestety w wielu miejscach dziurawym. Nie da się tego uniknąć, możliwe jest jednak reagowanie na zgłoszenia i łatanie wszystkich znalezionych dziur. Produktu doskonałego natomiast nie ma i nie powinniśmy się spodziewać, że kiedykolwiek takowy powstanie.

Szanowna Użytkowniczko! Szanowny Użytkowniku!
×
Aby dalej móc dostarczać coraz lepsze materiały redakcyjne i udostępniać coraz lepsze usługi, potrzebujemy zgody na dopasowanie treści marketingowych do Twojego zachowania. Twoje dane są u nas bezpieczne, a zgodę możesz wycofać w każdej chwili na podstronie polityka prywatności.

Kliknij "PRZECHODZĘ DO SERWISU" lub na symbol "X" w górnym rogu tej planszy, jeżeli zgadzasz się na przetwarzanie przez Wirtualną Polskę i naszych Zaufanych Partnerów Twoich danych osobowych, zbieranych w ramach korzystania przez Ciebie z usług, portali i serwisów internetowych Wirtualnej Polski (w tym danych zapisywanych w plikach cookies) w celach marketingowych realizowanych na zlecenie naszych Zaufanych Partnerów. Jeśli nie zgadzasz się na przetwarzanie Twoich danych osobowych skorzystaj z ustawień w polityce prywatności. Zgoda jest dobrowolna i możesz ją w dowolnym momencie wycofać zmieniając ustawienia w polityce prywatności (w której znajdziesz odpowiedzi na wszystkie pytania związane z przetwarzaniem Twoich danych osobowych).

Od 25 maja 2018 roku obowiązuje Rozporządzenie Parlamentu Europejskiego i Rady (UE) 2016/679 (określane jako "RODO"). W związku z tym chcielibyśmy poinformować o przetwarzaniu Twoich danych oraz zasadach, na jakich odbywa się to po dniu 25 maja 2018 roku.

Kto będzie administratorem Twoich danych?

Administratorami Twoich danych będzie Wirtualna Polska Media Spółka Akcyjna z siedzibą w Warszawie, oraz pozostałe spółki z grupy Wirtualna Polska, jak również nasi Zaufani Partnerzy, z którymi stale współpracujemy. Szczegółowe informacje dotyczące administratorów znajdują się w polityce prywatności.

O jakich danych mówimy?

Chodzi o dane osobowe, które są zbierane w ramach korzystania przez Ciebie z naszych usług, portali i serwisów internetowych udostępnianych przez Wirtualną Polskę, w tym zapisywanych w plikach cookies, które są instalowane na naszych stronach przez Wirtualną Polskę oraz naszych Zaufanych Partnerów.

Dlaczego chcemy przetwarzać Twoje dane?

Przetwarzamy je dostarczać coraz lepsze materiały redakcyjne, dopasować ich tematykę do Twoich zainteresowań, tworzyć portale i serwisy internetowe, z których będziesz korzystać z przyjemnością, zapewniać większe bezpieczeństwo usług, udoskonalać nasze usługi i maksymalnie dopasować je do Twoich zainteresowań, pokazywać reklamy dopasowane do Twoich potrzeb. Szczegółowe informacje dotyczące celów przetwarzania Twoich danych znajdują się w polityce prywatności.

Komu możemy przekazać dane?

Twoje dane możemy przekazywać podmiotom przetwarzającym je na nasze zlecenie oraz podmiotom uprawnionym do uzyskania danych na podstawie obowiązującego prawa – oczywiście tylko, gdy wystąpią z żądaniem w oparciu o stosowną podstawę prawną.

Jakie masz prawa w stosunku do Twoich danych?

Masz prawo żądania dostępu, sprostowania, usunięcia lub ograniczenia przetwarzania danych. Możesz wycofać zgodę na przetwarzanie, zgłosić sprzeciw oraz skorzystać z innych praw wymienionych szczegółowo w polityce prywatności.

Jakie są podstawy prawne przetwarzania Twoich danych?

Podstawą prawną przetwarzania Twoich danych w celu świadczenia usług jest niezbędność do wykonania umów o ich świadczenie (tymi umowami są zazwyczaj regulaminy). Podstawą prawną przetwarzania danych w celu pomiarów statystycznych i marketingu własnego administratorów jest tzw. uzasadniony interes administratora. Przetwarzanie Twoich danych w celach marketingowych realizowanych przez Wirtualną Polskę na zlecenie Zaufanych Partnerów i bezpośrednio przez Zaufanych Partnerów będzie odbywać się na podstawie Twojej dobrowolnej zgody.