A többszörös Pwn2Own győztes Charlie Miller szokás szerint a Safari-t választotta. 10 000 dollárt nyert a feltörésével.
A holland, független biztonsági szakember, Peter Vreugdenhil szintén 10 000 dollárt kapott az Internet Explorer 8 biztonsági mechanizmusainak megkerüléséért.
A tavalyi versenyen is rendkívül sikeresen "dolgozó" Nils - aki nem árulta el a teljes nevét - is 10 000 dollárral lett gazdagabb a Firefox legyűréséért.
Ralf Philipp Weinmann és Vincenzo Iozzo az iPhone-t pwnolták, így osztoznak a 15 000 dolláros jutalmon.
Miller nem szolgáltatott részleteket az exploit-ról. Annyit mondott el, hogy a sikeres exploitálás után interaktív shell-hez jutott, amellyel gyakorlatilag tetszőleges parancsot futtathatott a rendszeren.
Vreugdenhil elmondta, hogy az IE8 meghackeléséhez legyűrte az ASLR és DEP védelmeket, majd végül hozzáfért a rendszerhez.
A Firefox-ot támadó Nils egy memóriakorrupciós sebezhetőséget használt ki. A Firefox gyengeségét kihasználva megkerülte az ALSR és DEP védelmi mechanizmusokat.
A Microsoft-ot megkérdezve arról, hogy a résztvevőknek hogyan sikerült kijátszaniuk az ASLR és DEP védelmeket, a vállalat képviselője azt nyilatkozta, hogy megvizsgálják a sebezhetőségeket.
A részletek itt olvashatók.
- A hozzászóláshoz be kell jelentkezni
- 4584 megtekintés
Hozzászólások
Gratulalok a versenyzokek! Gyakrabban kellene ilyet rendezni...
- A hozzászóláshoz be kell jelentkezni
+1000
---
pontscho / fresh!mindworkz
- A hozzászóláshoz be kell jelentkezni
Nils azért titkolja a nevét, mert fél, hogy megtámadják az Mozilla-aktivisták?
__________________________________
2e845cb4c3a5b5bd6508455b1739a8a2
- A hozzászóláshoz be kell jelentkezni
vagy megkeresik a microsofttól :)
--
"SzAM-7 -es, tudjátok amivel a Mirage-okat szokták lelőni" - Robi.
- A hozzászóláshoz be kell jelentkezni
vagy félti a vadludakat!
- A hozzászóláshoz be kell jelentkezni
LOL
---
Repeat after me: I Will Use Google Before Asking Stupid Questions...
- A hozzászóláshoz be kell jelentkezni
nyílt forrású rendszert nem törnek?
- A hozzászóláshoz be kell jelentkezni
nem, mert még mindig a két éve kezdett Ubuntuval próbálkoznak. de eddig nem sikerült. így nem éri meg. :)
meg egyébként sem, mert ezek - gondolom -nem arról szólnak, hogy "fasza csávó vagyok, bármit feltörök", hanem melyik multiból lehet kisajtolni egy kis dellát. a Debianból hogy sajtolnának? ;)
- A hozzászóláshoz be kell jelentkezni
RedHatbol eleg jol lehetne, es nekik inkabb presztizskerdes, mint az MSnek, vagy az Apple-nek.
- A hozzászóláshoz be kell jelentkezni
Jaja. Nekem is eszembe jutott, a SUSE is.
- A hozzászóláshoz be kell jelentkezni
ez a verseny kliens oldali hibakrol szol, RH meg ha jol emlekszem 2 eve feladta a linux desktopot. akkor mar inkabb Canonical/Ubuntu, de az o piaci reszesedesuk meg nem eleg nagy ahhoz, hogy megerje fizetni egy ilyen versenyt.
- A hozzászóláshoz be kell jelentkezni
- A hozzászóláshoz be kell jelentkezni
amit belinkeltel, az a vallalati szferanak szant cucc, viszont en nem arra gondoltam, hanem erre. tehat mobil telefonra, otthoni gepekre nincs kereskedelmi termekuk, mig egy Apple-nek vagy Microsoftnak meg van, ezekrol szol ez a verseny. nyilvan ki lehetne terjeszteni mas termekekre is, hogy RHEL Desktop meg Ubunutu szoba johessenek, de annak elofeltetele a piaci ternyeres, ami legalabbis a szervezok szerint nincs meg.
- A hozzászóláshoz be kell jelentkezni
értem. akkor az általam linkelt nem csak arról szól, hogy "fizetős", hanem arról is, hogy otthonra még így sem kaphatom/kaphatnám meg?
- A hozzászóláshoz be kell jelentkezni
az altalad linkelt oldal arrol szol, amit az oldal cime is ir: Red Hat *Enterprise* Linux Desktop. es nem Red Hat Home/Consumer/stb Linux. ahogy azt az altalam linkelt cikk is egyertelmuen leirja: we have no plans to create a traditional desktop product for the consumer market in the foreseeable future. es nem a fizetosseg miatt valik valami uzleti/otthoni felhasznalasra szantta, hanem a terjesztes/tamogatas/stb modjatol. azt meg hogy kitol mit vehetsz meg, leginkabb toluk kell megkerdezni, nem tolem ;).
- A hozzászóláshoz be kell jelentkezni
azért kicsit álnaiv kérdések voltak, de a lényeg az, hogy attól, hogy enterprise, még otthon is használható, ha azt az x idejű liszenszet kifizetem, így akár desktopnak is nevezhető. főleg, ha a vállalati felhasználás szempontja fontosabb. tehát az alapfelvetés szerint akár még szerepelhetne is a tesztben. :)
- A hozzászóláshoz be kell jelentkezni
ez alapján a Cisco IOS is nevezhető desktopnak... ;)
- A hozzászóláshoz be kell jelentkezni
Tru64-et minden PC-re. Vagy AIX-ot.
---
pontscho / fresh!mindworkz
- A hozzászóláshoz be kell jelentkezni
> de a lényeg az, hogy attól, hogy enterprise, még otthon is használható
hasznalni hasznalhato, de az, hogy a gyarto hogyan pozicionalja a termeket, ill. hogy te mire hasznalod, az ket fuggetlen dolog. a gyarto ugy tekint a termekere (es akkent tamogatja/licenszeli/stb), ahogy o akarja, nem ahogy te hasznalod.
> főleg, ha a vállalati felhasználás szempontja fontosabb. tehát az alapfelvetés szerint akár még szerepelhetne is a tesztben. :)
azt nem tudom, hogy az otthoni/vallalati felhasznalas-e a fontosabb a pwn2own-ban, a de piaci reszesedes mindenkepp. az RHEL (ilyen vagy olyan desktop) nem utotte meg a mercet, mint ahogy az Ubuntu sem.
- A hozzászóláshoz be kell jelentkezni
Azt olvastam egy másik biztonságtechnikai oldalon (pontosan már nem tudom hol), hogy a DEP-ben olyan hibát találtak, ami tulajdonképpen tervezési hiba, és teljesen nem is javítható. Ha ez igaz, akkor a Windows védelmi mehanizmusa, amire az IE épít elég gyakran, gyakorlatilag semmisnek tekinthető, innentől viszont nehéz lesz az explorert beállítani a legbiztonságosabb böngészőnek.
Nagy Péter
- A hozzászóláshoz be kell jelentkezni
ezt visszakereshetnéd, ha nem nagy munka. :) érdekelne.
- A hozzászóláshoz be kell jelentkezni
Asszem itt, de lehet a HUP-ról jutottam ide: http://blog.metasploit.com/2010/03/latest-adobe-exploit-and-session.html
- A hozzászóláshoz be kell jelentkezni
köszi, közben LGee linkelte. :)
- A hozzászóláshoz be kell jelentkezni
- A hozzászóláshoz be kell jelentkezni
A DEP az nem egy hibanak a javitasa, hanem mint olyan a hiba kihasznalasat nehezito intezkedes. Gyakorlatilag csak annyit tesz lehetetlenne, hogy UJ kodot injektalj a rendszerbe. Ha a mar meglevo kodot hasznalod fel, azellnemved. Ezt meg tudod csinalni pl ugy, hogy a specialisan felallitott stacked segitsegevel olyan helyre ugraltattatod a cpu-t, hogy az az ilyen kod-reszletek vegrehajtasaval ertelmes dolgot csinaljon. Ezt hivjak Return Oriented Programmingnek.
--------------------------
The OOM killer is like a surgeon that amputates the limb of a man to save his life: losing a limb is not a nice thing, but sometimes there is nothing better to do.
"Understanding the Linux Kernel" on page frame reclaiming
- A hozzászóláshoz be kell jelentkezni
Olvasd el azt is, hogy mit irt ra paxteam.
--
Fontos feladatot soha ne bizz olyan gepre, amit egyedul is fel tudsz emelni!
- A hozzászóláshoz be kell jelentkezni
Azon lepődtem volna meg, ha valamelyiket nem tudják pár perc alatt feltörni. :)
- A hozzászóláshoz be kell jelentkezni
A Chrome-ot még nem törték fel, bár gondolom ez tényleg annak tudható be, hogy mondjuk amivel készültek feltörni, azt tegnapelőtt javították, és kell egy nap, mire előállnak egy újabbal. Ha a vesreny végéig nem törik fel, akkor az már jelentene valamit. De ezen nagyon meglepődnék...
- A hozzászóláshoz be kell jelentkezni
Ez már a Windows 7 sokat hype-olt, jól implementált ASLR-je?
--
trey @ gépház
- A hozzászóláshoz be kell jelentkezni
miert te mit vartal?
az M$ a win95-ot is biztonsagosnak moondta
--
Live free, or I f'ing kill you.
- A hozzászóláshoz be kell jelentkezni
azért az mekkora lenne, ha a MS kijönne a win8al, és sajtótájékoztatón Steve Balmer elmondaná, hogy ez a release, tulajdonképpen fos
- A hozzászóláshoz be kell jelentkezni
Esetleg aznap nem kellene emiatt gyonnia a templomban?
De azert jegyezzuk meg, hogy kis tulzas amit irtal. A release nem feltetlen fos, csak nem biztonsagos.
A mindennapi munkara az irodaban azert meg lehet tokeletes valasztas.
- A hozzászóláshoz be kell jelentkezni
win mobile 6-rol mondta is
--
Live free, or I f'ing kill you.
- A hozzászóláshoz be kell jelentkezni
Ballmer: Vista is a 'work in progress'
http://gizmodo.com/381469/ballmer-vista-is-a-work-in-progress
Igen, riliz után mondta.
********************
"Aki nem backupol az tehetsegtelen :-)"
"...ha nem tévedek!" (Sam Hawkins)
http://holo-media.hu
- A hozzászóláshoz be kell jelentkezni
Ott kénytelen volt, mert annyira nem voltak (kiforrott) driverek (vagy egyáltalán), hogy sok konfiguráción nem ment a Vista.
- A hozzászóláshoz be kell jelentkezni
Miert a mult ido? Tapasztaltal valtozast, szerinted a problema megoldodott?! Szerintem jelen idoben lazan elmenne ez a fenti allitas.
- A hozzászóláshoz be kell jelentkezni
Driverek már vannak, de rendszer nem lett jobb. Pont tegnap találkoztam egy új vistás laptoppal, valami dualcore 2Ghz meg 2GB ram volt, kb. félórát használtam, amíg feltelepítettem rá pár dolgot meg beállítottam. Ezalatt többször volt olyan, hogy azt hittem megfagyott a rendszer. Kattingattam össze vissza, elindítottam a telepítőt, mégegyszer, mégegyszer.... mégegyszer, és mégegyszer a telepítőt. Elindítottam egy browsert, nem jött, aztán egy másikat, az se... Majd 5 perc múlva magához tér, és elindul a 25 app, feljön a 10 UAC ablak...
Szóval rettenetesen lassú. Ez amúgy egy kb. tíz perces telepítés.
--
Discover It - Have a lot of fun!
- A hozzászóláshoz be kell jelentkezni
vegyel ertelmes hardvert.
nekem mar a vista is (es most a win7) teljesen hibatlanul, minden gond nelkul megy.
- A hozzászóláshoz be kell jelentkezni
Mi az az "ertelmes hardware"; sajat akarata van, esetleg visszabeszel? Minek vennek ilyet?! Kulonben sem a software-hez veszem a vasat, kulonosen nem a kulonbozo OS-ek igenyehez merten, hanem tudatosan olyan rendszert valasztottam, ami garantaltan el tudja kezelni (a Te terminologiaddal elve) az "ertelmetlen" hardware-t is, ill. nem szelektal...
Velemenyem szerint egy szamitogep "ertelmet" a megfelelo OS adja; oszinten mi mas, a juzer?! Az ilyen rendszer nekem 100%-ban azt jelenti, hogy akar 8-9 eves vason is vigan/hasznalhato es reprodukalhato modon muzsikal ill. nem kekeckedik hianyzo ilyen-olyan driver-t reklamalva 4-5 eves vason sem. Vista es/vagy Win7 innovacioi nelkul remekul elvagyok (nem-olyan-)kis csaladommal es nem hiszem, hogy ez Win8-tol felfele valtozna. A komplett, mukodo konfigot folyamatosan lecserelgeto arcoknak meg valojaban kulon koszonet, jo hogy hasznaltan is fillerekert hozzajuthat az ember a csilivilli erogepekhez. Magunk, de kulonosen "ertelmetlen" rendszereink szamara;)
- A hozzászóláshoz be kell jelentkezni
hasznalj nyugodtan 8-9 eves vasakat, te bajod :)
- A hozzászóláshoz be kell jelentkezni
Egyaltalan nem erzem bajnak, kulonosen hogy van a polcon minden komponensbol jopar darab tartalekban:) Vagyis _barmi_ elromlik, pillanat alatt van ugyanolyan, vagy kozel ugyanolyan... Igy jopar evig elvagyunk meg a jelenlegi gepparkkal; nincs okom az oregecske gepeket lecserelni, mert ami rendszerileg fut rajtuk, nem igenyli a frissebb-lagyabb-jobb combot-t. Raadaskent nekem/nalunk jelentos indok a megsporolt IT szemet mennyisege, hiszen a tartalek komponensek lenyegeben (is) mar selejtezve lettek valahol, igy valojaban szemetnek minosulnek, legfeljebb ezaltal kesobb kerulnek tenylegesen kukazasra, mi magunk pedig "sajat" IT szemetet nem vagy csak nagyon minimalisan termelunk.
- A hozzászóláshoz be kell jelentkezni
Egeszen addig igy gondoltam en is, amig a dual slot1-es lapomon a kondik meg nem adtak magukat, keserves 2-3 hetet szerezve nekem, mire rajottem, hogy az alaplappal van a baj /kb 9-10 eves volt, es "szerettem" :)/.
- A hozzászóláshoz be kell jelentkezni
Szia,
nos:), van egy ilyen komplett dual slot1-es gepem is tartalekban, amit szerintem az eletben nem fogok hasznalni, igy odaad(hat)nam... Gondolom nem segit kulonosen rajtad, hogyha Becs 11. keruleteben van a kutyu, de talan megis. Dobjam el esetleg Budapestre, ha legkozelebb autoval jovunk, erdekelne? Ha kered megnezem legalabb az alaplap gyartojat / tipusat es megirom privat-ban; emlekeim szerint 128Mb RAM van benne, ami nem bovitheto, ill. vinyo nincsen benne, amugy mukodokepes.
Kerlek, kizarolag akkor follow-up-ozzuk a sztorit, hogyha meg is tartanad a gepet, elgondolasom szerint edesanyamtol lenne atveheto majus kozepetol ket uveg sörert (elvegre dual)... Ha csak az alaplap erdekel, azt is megirhatnad ide hozzaszolaskent.
Pelibali
- A hozzászóláshoz be kell jelentkezni
És valószínűleg erről van szó, amikor elsősorban előtelepített oprendszernek szánják.
********************
"Aki nem backupol az tehetsegtelen :-)"
"...ha nem tévedek!" (Sam Hawkins)
http://holo-media.hu
- A hozzászóláshoz be kell jelentkezni
Miért, sokat hype-olt az ASLR-je?
- A hozzászóláshoz be kell jelentkezni
Biztos azokban a körökben, ahol ő mozog :)
- A hozzászóláshoz be kell jelentkezni
Éppen Charlie Miller nyilatkozta a verseny előtt, hogy:
"Windows used to be much harder because it had full ASLR and DEP (data execution prevention)."
--
trey @ gépház
- A hozzászóláshoz be kell jelentkezni
Hint: "harder"
- A hozzászóláshoz be kell jelentkezni
Azért kérdeztem - a végeredményt figyelembe véve -, hogy ez már a "much harder"?
--
trey @ gépház
- A hozzászóláshoz be kell jelentkezni
Multido megvolt abban a mondatban? Illetve a masodik fele?
- A hozzászóláshoz be kell jelentkezni
ASLR-nélküli XP-hez képest mindenképp
De amit írtam sok éve az most is igaz: információ szivárgással kapcsolatos hibákkal az összes ilyen jellegű hardening kijátszható. Vreugdenhil is ezt tette. Lényegében nem egy, hanem két biztonsági hibát kellett kihasználnia IE8/Win7 esetén a sikeres kódvégrehajtáshoz. Az egyikkel megszerezte a megfelelő memóriacímet (infoleak, ASLR kijátszása), a másikkal kikapcsolta a DEP-et és végrehajtotta a saját kódját.
- A hozzászóláshoz be kell jelentkezni
A végeredményt figyelembe véve értő kezek ellen sokat nem ér. Full ide vagy oda.
--
trey @ gépház
- A hozzászóláshoz be kell jelentkezni
Ez is, mint nagyon sok mas vedelmi megoldas, kicsit magasabbra rakja a lecet, de onmagaban nem nyujt 100%-os biztonsagot. Nem csak erto kezek kerdese, hanem joval tobb energiat kell befektetni egy ilyen exploit megirasaba. ROP temara is van megoldas, de onmagaban az sem sokat er ha nincsenek mellette ezek a "nem sokat ero" megoldasok mint a dep, aslr es tarsai. Ha valami nem nyujt tokeletes vedelmet akkor nincs is mar ertelme, vagy szerinted hogy mukodik ez?
- A hozzászóláshoz be kell jelentkezni
De, valamit ér. Ha kirabolnak egy széfet, akkor mindenképpen jól hangzik a híradóban, hogy 23 különböző kiváló zár volt rajta, amivel az ügyes mackós hosszan elbíbelődött mielőtt kinyitotta, azonban nem fogja ez valószínűleg megnyugtatni az eltulajdonított ékszerek tulajdonosát, hogy nehezebb volt valamivel a dolga, mintha csak egy Tuto lakat védte volna. :)
--
trey @ gépház
- A hozzászóláshoz be kell jelentkezni
Tehat szerinted akkor nyitva kellett volna hagyni mert ugy is mindegy?
- A hozzászóláshoz be kell jelentkezni
Dehogy. De túlértékelni sem kell.
--
trey @ gépház
- A hozzászóláshoz be kell jelentkezni
Tenyleg nem ertem, hogy ki es hol ertekelte tul :) Azt sem tudom mi a tulertekeles, hiszen itt az ASLR megkerulesere szukseg volt megegy extra hibara is, es ez nem mindig ilyen egyszeru. Vagy most az csipi a szemed, hogy a szakerto urak szerint a windows fejlettebb biztonsagban, mert van benne aslr?
- A hozzászóláshoz be kell jelentkezni
Nekem nem csípi szemem semmi. Csak megkérdeztem, hogy ez már a full ASLR-e. Ha ez az, akkor ez az. ;)
--
trey @ gépház
- A hozzászóláshoz be kell jelentkezni
Igen, ez az.
- A hozzászóláshoz be kell jelentkezni
nem lehet az, mert a PaX-nal nincsen jobbabb!!1!111!! ;)
- A hozzászóláshoz be kell jelentkezni
PaX ASLR-nél van jobb (entrópiájú) megoldás (ASLP)... az más kérdés, hogy nem éri meg használni ;)
- A hozzászóláshoz be kell jelentkezni
expert ur, te ebbe ne szoljal bele, terike jobban tudja hogy mukodik ez szekuriti ize
- A hozzászóláshoz be kell jelentkezni
Lehetne még javítani rajta bőven (pl. nagyobb entrópia elérése), de láthatóan már most is más irányokba nézelődnek a támadók, amelyeken ez sem segítene túl sokat.
Ezeket a támadásokat és az ezek ellen hozható védelmi megoldásokat PaX Team már 7+ éve leírta. A következő lépcső (ret2libc elleni védelem) remélhetőleg nemsokára kész lesz tőle.
Az egész Win7 ASLR+DEP történet iróniája egyébként az - ha már mindenképp bele akarunk kötni valamibe -, hogy későn kapcsoltak az MS-nél (6 év késéssel implementálták PaX Team ötleteit) és hogy most is van már kész megoldásuk a jelenlegi problémákra (MSR SVC Gleipnir Project keretében), de a kereskedelmi termékeikbe ezt még mindig nem tudni mikor ültetik át.
- A hozzászóláshoz be kell jelentkezni
Csak lehet, hogy míg a 23 különböző kiváló zárral bíbelődik, addig megérkezik a rendőrség... ;)
Pénzügyi oldalról nézve, sokkal többe kerül (több pénzbe és több időbe) rákészülnie a mackósnak a széfre. És mivel szépen lassan kiszorítja a Tuto lakatokat a biztonságosabb széf, ezért a potenciális célpontok halmaza csökken (nem lesz kifizetődő kishalaknál próbálkozni a széffel, mert nem éri meg a befektetett időt/pénzt).
Emiatt idővel Gizi néni sokkal inkább biztonságban érezheti majd magát, mert az ő egyetlen 14 karátos karkötője miatt már nem őt fogja megkörnyékezni a mackós, hanem inkább a nagy ékszerészre fog rákészülni. :P
- A hozzászóláshoz be kell jelentkezni
Vagy pl. meg lehet nezni, hogy mennyire rohog majd kepen a biztosito amikor kozlod, hogy a biztositott vagyonkadat tuto lakattal vedted :)
- A hozzászóláshoz be kell jelentkezni
Pénzügyi oldalról nézve nem csak a kiadás, hanem a bevétel oldalt is meg kell nézni. Ha valakinek egy működő Windows exploit más platformhoz képest lényegesen többe, mondjuk (a példa kedvéért) 1 millió dollárba kerül, de azon 100 milliót kaszál (mert épít egy akkora botnetet), akkor ez már annyira nem is igaz.
--
trey @ gépház
- A hozzászóláshoz be kell jelentkezni
Az altalad vazolt logika szerint a csillardos erteku linuxra epitett stuff szarratorese utan hiaba pityergi majd tulajdonosa azt, hogy nem kellett rendes aslr (vagy barmi mas onmagaban nem komplett megoldas) mert ez nem elterjedt platform, tehat itt alacsonyabbra tehetjuk a lecet.
- A hozzászóláshoz be kell jelentkezni
Félve megjegyezném, hogy értő kezekben egyik rendszer biztonsága se ér sokat, hiába is alkalmaztak megannyi védelmet.. A kérdés persze csak az, hogy milyen magasra rakod a védelmekkel a lécet, hogy minél kevesebb értő kéz legyen, akinek megvan a tudása, hogy xart keverjen a palacsintába.
Az informatika már csak ilyen..
____________________________________
Az embert 2 éven át arra tanítják hogyan álljon meg a 2 lábán, és hogyan beszéljen... Aztán azt mondják neki: -"Ülj le és kuss legyen!"..
- A hozzászóláshoz be kell jelentkezni
Kissé elgondolkodtató, hogy egy böngésző hibájából Miller mit meg nem tudott tenni. Tetszőleges parancsot futtatni? Hm... Azon a szerencsétlen böngészőn egy rakat fejlesztő dolgozik nem kevés pénzért, erre jön egy szál ember, s azt csinál vele, amit akar. Job helyében fizetés-elvonást eszközölnék. ;)
- A hozzászóláshoz be kell jelentkezni
Bocs, kicsit naívnak tűnsz a hozzászólás alapján... "böngésző hibájából parancsot futtatni? húúú"
- A hozzászóláshoz be kell jelentkezni
Ez nem rácsodálkozás volt, félreérted. Én se most láttam először számítógépet, s nem is etetem kockacukorral, hogy meg ne harapjon.
Olvasd el még egyszer, hátha akkor megérted a lényegét. Inkább arról szól, hogy az adott cég mekkora pénzt képes elkérni a "csodarendszerükért", ennek ellenére évről évre széjjelveri valaki egy versenyen. Job bácsi kissé drágán méri a kupac ...-ját. (Mac rajongók, lehet jönni flame-elni...)
Így már érted?
- A hozzászóláshoz be kell jelentkezni
Az igazság az, hogy ha arra mennének rá, hogy matematikailag bizonyítottan helyes kód legyen csak a rendszerükben (és most tekintsünk el attól, hogy ekkora kódbázisnál ez jelenleg lehetetlen), akkor Job bácsi nem kicsivel mérné drágábban a kupacát... ;)
Ez ugyanúgy a kereslet-kínálat törvénye és amennyivel többe kerülne nekik egy ilyen rendszert kifejlesztése, annyival többet nem tudnának elkérni érte, ergo gazdaságilag nem érné meg bevállalni nekik.
Ezért aztán marad a hardening, az exploit mitigation technikák (amiben persze az Apple igencsak a sor végén kullog, ez tény) és a forráskód auditálás olyan keretek között, ahol még megéri valahol a befektetett pénzt. Sajnos az IT security pont az a terület, ami nagyon sok pénzbe kerül és nagyon nehéz megértetni a gazdasági vezetőséggel, hogy miért van rá mégis nagy szükség.
Sokan persze kétkedve fogadják, de jelenleg a Microsoft költi a legtöbb pénzt ilyen dolgokra. Nagyon sok millió dollárt évente, csak security kutatás&fejlesztésre. Mégis jönnek ki a biztonsági hibák és HIPS megkerülő technikák továbbra is a termékeikre... Egyszerűen azért, mert nagyon nehéz megtalálni a balanszot a kompatibilitás, a biztonság, a kezelhetőség, a sebesség, a fejlődés, a gazdasági nyereségesség és még egy rakás egymásnak ellentmondó tényező között.
Ugyanez a probléma érinti a Linuxot is. Nagyon jól fejlődik, de ennek oltárán feláldozzák a kompatibilitást és a biztonságot.
Apple egyébként szerintem kezd ébredezni. Látható már egy ideje, hogy vásárolgatják fel a 0day kereskedőktől az őket érintő biztonsági sebezhetőségeket (legutóbbi néhány CUPS security bug például így került javításra), de ez egy nagyon lassú folyamat és nagyon sok mindent érint.
- A hozzászóláshoz be kell jelentkezni
De miért csak az Apple-t emelted ki?
KisKresz
- A hozzászóláshoz be kell jelentkezni
Ok, jogos, csak hirtelen a győztes "pályamű" ütötte meg a szemem, hogy már megint az a csóka, megint azzal a termékkel győzött. Ha többször is ugyanazon termék felhasználásával nyer az illető, akkor az már gáz, nem? (mármint a gyártónak gáz).
De igazad van, az összes többi termék hibája is elgondolkodtató, elnézést kérek!
- A hozzászóláshoz be kell jelentkezni
Aha, szóval hirtelen felindulásból... :-)))
KisKresz
- A hozzászóláshoz be kell jelentkezni
Mivel nem lett említve a cikkben, mi van a többivel, bemásolom:
1. PWNED! Vincenzo Iozzo and Ralf Philipp Weinmann - iPhone
2. PWNED! Charlie Miller - Safari
3. Nils - Safari (Prize Claimed)
4. PWNED! Peter Vreugdenhil - Internet Explorer 8
5. MemACCT - Internet Explorer 8 (Prize Claimed)
6. Anonymous - Nokia
7. Anonymous - iPhone (Prize already won)
8. PWNED! Nils - Firefox
Ezalapján a Nokia nem esett el, persze ez lehet azért is, mert "Anonymous" béna volt.
- A hozzászóláshoz be kell jelentkezni
És akkor a Pwn2Own 2010 összefoglalása Charlie Miller-től:
"What you can see at Pwn2Own is that bugs are still in software, and exploit mitigations like DEP and ASLR don't work. Even as [defensive measures] improve, researchers still end up winning."
--
trey @ gépház
- A hozzászóláshoz be kell jelentkezni