Ушли непобеждёнными: Google Chrome и Android выстояли на хакерских соревнованиях Pwn2Own

отметили
72
человека
в архиве
Ушли непобеждёнными: Google Chrome и Android выстояли на хакерских соревнованиях Pwn2Own
Хакеры успешно обошли системы защиты и взломали популярные браузеры Internet Explorer 8 от Microsoft и Safari от Apple. Единственной «непобежденной» программой для просмотра сайтов пока остается Google Chrome.

По условиям pwp2own 2011, хакеры должны «вскрыть» самую последнюю стабильную версию браузера. Задача считается выполненной, если у них получится запустить через интернет-обозреватель произвольный код. В этом случае «взломщик» получает деньги и устройство, на котором работал браузер.

Стоит отметить, что на этот раз задача была заметно усложнена: хакерам также требовалось выбраться из «песочницы» (sandbox) — безопасной среды, которая изолирует системные процессы и делает проникновение вредоносного кода очень сложным.

Третьей «жертвой» хакеров должен был стать Chrome, однако участник, претендовавший на взлом этого браузера, так и не явился на конкурс. Издание Ars Technica объясняет это тем, что накануне Google обновила систему безопасности своего браузера, закрыв по меньшей мере 24 уязвимости. Хакер, рассчитывавший воспользоваться одной из этих «дыр», по всей видимости, после этого потерял интерес к соревнованию.

Отметим, что Chrome участвует в pwn2own с 2009 года и еще ни разу не был взломан.

За месяц до начала pwn2own 2011 Google пообещала вручить первому хакеру, у которого получится «вскрыть» ее браузер, самую щедрую за всю историю чемпионата награду: 20 тысяч долларов и ноутбук CR-48 на «облачной» платформе Chrome OS.

В рамках pwn2own 2011 хакерам предстоит взломать еще один популярный браузер — Mozilla Firefox, а также смартфоны Dell Venue Pro на платформе Windows 7, iPhone 4 с iOS, BlackBerry Torch 9800, работающего под управлением BlackBerry 6 OS и Nexus S с «осью» Android. За успешную атаку на все эти программы участникам pwn2own 2011 будет предложено в общей сумме 105 тысяч долларов.
Добавил suare suare 14 Марта 2011
Комментарии участников:
Fduch
-2
Fduch, 14 Марта 2011 , url
В рамках pwn2own 2011 хакерам предстоит взломать еще один популярный браузер — Mozilla Firefox, а также смартфоны Dell Venue Pro на платформе Windows 7, iPhone 4 с iOS, BlackBerry Torch 9800, работающего под управлением BlackBerry 6 OS и Nexus S с «осью» Android.
Прекрасно! То есть Android и Windows Phone 7 (написано с ошибкой) находятся в одинаковом положение — «ещё не взломаны». Но для автора новости Android УЖЕ «выстоял», а Windows Phone 7, видимо, нет. Пропагандистский бред!
suare
0
suare, 14 Марта 2011 , url
Первым «пал» браузер Safari 5.0.3, запущенный на платформе Mac OS X 10.6.6. По словам соучредителя французской VUPEN Шауки Бекрара, взломавшей «яблочный» браузер всего за пять секунд, его команде перед этим понадобилось две недели, чтобы разработать нужный эксплойт.

Вторым был «вскрыт» Internet Explorer 8 на 64-разрадной Windows 7 с последним пакетом обновлений Service Pack 1. Это удалось сделать Стивену Фьюверу, эксперту по безопасности из Ирландии. Специалист отметил, что для взлома IE8 он использовал целых три отдельных уязвимости, одна из которых касалась «песочницы» Protected Mode («Защитный режим»). Для успешного обхода системы защиты браузера от Microsoft Фьюверу потребовалось пять-шесть недель.
Epharmon
0
Epharmon, 14 Марта 2011 , url
Это браузеры для десктопных осей, а андройд мобильная ось и как говорится в статье ее еще не ломали, зато по заголовку андройд остался не побежденным.
Fduch
0
Fduch, 15 Марта 2011 , url
а также смартфоны Dell Venue Pro на платформе Windows 7
… Ты когда-нибудь видел Windows 7 на смартфонах? Это это не Windows 7, а Windows Phone 7 и его никто не взломал. Поправь, пожалёйста.
d41d8cd98f00b2
+3
d41d8cd98f00b2, 14 Марта 2011 , url
Интересно, смогут ли они ломануть файрфокс с установленным NoScript?
SKYnv
0
SKYnv, 14 Марта 2011 , url
безусловно, не одним яваскриптом идут атаки.
d41d8cd98f00b2
0
d41d8cd98f00b2, 14 Марта 2011 , url
В общем-то да, но это уже получается на порядки сложнее…
Если вычеркнуть JS, то HTML-рендерер ещё остался и картинки (через дыры в libpng/libjpeg ломать любили когда-то).

Флеш/джаву/сульверлайт и прочии дырявые недобыдлотехнологии, как я понимаю, в Pw2Own не ломают в связке с браузерами по понятным причинам. Хотя NoScript их тоже режет вместе со всякими xss, csrf и т.д.
SKYnv
0
SKYnv, 15 Марта 2011 , url
ну был же недавно еще в ие баг с обработкой css, что можно было через css в памяти выполнить произвольный код…
Bill Gates
0
Bill Gates, 14 Марта 2011 , url
NoScript не панацея. Хакер может просто взять взломанный хостинг и на его популярных сайтах, которые у всех в NoScript разрешены, понавешать своих скриптов.
SKYnv
+2
SKYnv, 14 Марта 2011 , url
гугл как обычно подсуетился и закрыл все дыры за неделю до соревнования, как и все прошлые пв2овн.
syschel
+1
syschel, 14 Марта 2011 , url
Зато ИЕ, вечно месяца 2-3 закрывал критические дырки, про не сильно критические вообще молчу :)
SKYnv
+1
SKYnv, 15 Марта 2011 , url
не, тут дело немного в другом. Гугл каждый год собирает баги которые могут привести к проигрышу на пв2овн и за неделю до соревнования выпускает патч на все. То есть попросту тянут. До этих соревнований вроде около 20 багов закрыли, единым патчем. И это не от того что быстро работают, а от того что ждут и тянут.
syschel
0
syschel, 15 Марта 2011 , url
Хитрые однако. Но что мешает тоже самое проделать другим производителям?
А вообще, смысл конкурса и его текущие варианты проведения немного бредовые.

По условиям pwp2own 2011, хакеры должны «вскрыть» самую последнюю стабильную версию браузера. Задача считается выполненной, если у них получится запустить через интернет-обозреватель произвольный код. В этом случае «взломщик» получает деньги и устройство, на котором работал браузер.
В моём понимании это значит приехать на соревнование и там взломать. Там искать уязвимости. А не пол года готовиться и потом такой красивый приехал и запустил готовый скрипт. Который не факт что именно ты нашёл а не просто купил/выпросил/сгуглил в сети.

Просто раньше, не знаю как сейчас. Если внутри хак тусы проводились подобные конкурсы, то в живую искали и ломали, а не готовились заранее. Как будто только сейчас вышел на цель и её надо победить всеми знаниями и софтом которыми обладаешь на данный момент.
А выходит, что заявляют «первым и быстрым оказался Вася». Хотя Вася, искал багу и писал сплоит пару месяцев, а потом просто запустил готовый скрипт. А то что Петя, нашёл уязвимость за пол часа и ещё за мин 10 написал сплоит, но его скрипт отработал на 5 сек дольше Петиного, уже в пролёте.
Fduch
0
Fduch, 15 Марта 2011 , url
На месте не получится. Слишком сложно всё. Многие победители говорили, что на взлом ушло несколько недель.
syschel
0
syschel, 15 Марта 2011 , url
Да, но ценят победителей не по времени поиска и развитию уязвимости, а по скорости выполнения уязвимости.
То есть я найду уязвимость за месяц до соревнования, а вы за два дня. Я весь месяц буду оптимизировать сплоит достигая максимально быстрого выполнения. А вы только работоспособность. В итоге я буду победителем, а вы нет. А то что вы со своими знаниями смогли найти уязвимость за пару дней, я же за месяц безсонных ночей из-за мелких знания. Это никого не колишит. В итоге ум и опыт, не оценивается.

Вот что мне не нравиться :)
Fduch
0
Fduch, 15 Марта 2011 , url
Но непонятно как оценить то, что вы предлагаете в рамках соревнования. Что мешает участникам подготовиться? Кто будет ждать несколько дней, пока участники будут пытаться найти уязвимости? Современные браузеры и оси сильно защищены, так что быстро взломать их не получится.
SKYnv
0
SKYnv, 15 Марта 2011 , url
уязвимости в таким продуктах ищутся неделя и месяцами. На месте не получится. Купленные уязвимости не играют по той причине что стоят гораздо больше тех денег что дают на конкурсе.
smartov
+1
smartov, 15 Марта 2011 , url
Сафари тоже так сделала. Не помогло.
SKYnv
0
SKYnv, 15 Марта 2011 , url
нет, они опоздали, посмотрите на версию что на соревнованиях.
vprage
0
vprage, 14 Марта 2011 , url
Фоксик, родной, держись :-)
skrt
0
skrt, 14 Марта 2011 , url
Издание Ars Technica объясняет это тем, что накануне Google обновила систему безопасности своего браузера, закрыв по меньшей мере 24 уязвимости.
Хитро гугл поступил, очень хитро…
suare
0
suare, 14 Марта 2011 , url
По условиям pwp2own 2011, хакеры должны «вскрыть» самую последнюю стабильную версию браузера.
skrt
0
skrt, 14 Марта 2011 , url
Я про другое: «Обновить накануне...»
suare
+1
suare, 14 Марта 2011 , url
На моей рабочей машине две самые обновляемые по количеству предложений репозитория (3-4 раза в неделю) от разработчиков программы — Google Chrome и Chromium. Чаще обновляются только базы вирусов Касперского. Не вижу противоречия. Если только это обеспечивает безопасность, почему бы не обновляться хоть по нескольку раз в день?
У-ук
0
У-ук, 14 Марта 2011 , url
привыкли обновлять, а в день Х они бац, и заслали троян
support_m
0
support_m, 14 Марта 2011 , url
а чего не 9 версию браузера ломали
suare
0
suare, 14 Марта 2011 , url
По условиям pwp2own 2011, хакеры должны «вскрыть» самую последнюю стабильную версию браузера.
Andronid
+1
Andronid, 15 Марта 2011 , url
IE9 релиз вышел 14 марта только.


Войдите или станьте участником, чтобы комментировать