Chrome, Firefox, IE 10, Java, Win 8 - mind elesett a Pwn2Own 2013-on


parancssor "nt authority\system" jogokkal

A Twitter-en olvasható friss tweetek és beszámolók szerint a kanadai CanSecWest keretében megrendezett Pwn2Own biztonsági vetélkedő alatt sikeresen exploitálták mind a Chrome, Firefox, IE 10 böngészőket, mind a Java-t, mint a Windows 8-at.

Hozzászólások

Resistance is futile

--
trey @ gépház

b+ a képről antivirtel égése jutott eszembe amikor rávágta hasonló szituációban, hogy ~mi ezzel a baj, csak egy calc-ot indított! :D

--
Vége a dalnak, háború lesz...

Az Opera persze most is töretlen maradt

:)
----
India delenda est.
Hülye pelikán

Egy ilyen versenyen miért nem próbálnak meg mondjuk kicsit nagyobb falatot lenyelni? Például Grsec-es újabb kernel + Apparmor(vagy SELinux, stb..) + Sandbox módban indított Chrome, FF, stb. kombók, variációk... Erre lennék igazán kíváncsi hogyan csinálják.

Google szokás szerint ismét a Pwn2Own verseny előtt adott ki gyorsan egy új verziót, hogy hamis biztonságérzetet sugallhasson, ha a megváltozott binárisok miatt nem működnének a jelentkezők exploitjai... "Sajnos" ezúttal nem jött össze a trükközésük.

Azzal nincs semmi baj ha javitanak, azzal van baj, h ezt csak azert teszik, h nyilvanvaloan es nem eloszor szettrollkodjanak egy megmerettetest ami igy fake eredmennyel zarulhat. ;] Bar epp az elobb oktattak ki, h mivel a Chrome ingyen van ezert nincs jogom velemenyezni. :-)

---
pontscho / fresh!mindworkz

A nagy trükk: új release (== új binárisok, megváltozott memory layout) közvetlenül a verseny előtt, hogy ha nincsenek is javítva a kihasznált hibák, akkor se működjenek az exploitok kapásból -> sportszerűtlenek, a valódi problémák elfedésére játszanak.

A valóságban a userek böngészői nem mágikus módon a kihasználások előtti napokban kerülnek épp pont frissítésre.

Igen, ebben a Google volt jóval etikátlanabb a többinél, de minden hasonló méretű cégnek tonnaszámra lehetne hozni a hasonlóan etikátlan húzásait. Nem védeni akarom, csak ebben a világban nagy multiktól ez a hozzállás nem szokatlan (pláne ha elhanyagolható számú ember érti, hogy mitől etikátlan ez a húzás), és lassan illene a szabályok alkotóinak is "okosabbnak lenni", pláne ha már tavaly is volt ebből baj.

Az viszont tényleg külön csúnya a Google-től, hogy még csak nem is a hibát foltozták, hanem tüneti kezeléshez fordultak.

Valószínűleg az van, hogy a szabályok alkotói sem tudnak jobbat kitalálni.

Lehetne azt csinálni egyébként, hogy mondjuk előre kikötik, hogy az egy vagy két héttel ezelőtti verziót fogják telepíteni, de a már ismert/bejelentett/publikus hibák kihasználása nem játszik. Akkor a versenyzők is kötelezve lennének arra, hogy valóban 0day hibákat használjanak ki és a vendorok sem trükközhetnének ilyen pitiáner módokon.

A probléma ezzel csak az, hogy a vendorok nem kezdenek-e el azzal trükközni akkor majd, hogy ráfogják az adott 0day-ra, hogy ők arról már bizony tudtak (és akár valahogy becsempészik a bugtrackerjükbe).

Erre lehetne esetleg további megoldás, hogy a vendoroknak előtte kötelező módon le kellene adni az ismert, de még nem kijavított hibák listáját. Viszont ebbe szerintem egyik se menne bele...

Ezert kell papirt es ceruzat hasznalni.

Na es a tobbi egzotikus bongeszovel mi a helyzet, pl. konqueror, rekonq (Lynx :D)?

Ha jól értem a cikket, akkor ezek Win illetve OS X -en futó böngészők voltak, Linux (és egyéb rokon) oprendszereken nem folyt verseny.

Mennyire voltak oprendszer specifikusak a törések? Azaz ugyanaz a törés működött volna-e pl. egy standard Ubuntu disztrón is?

Teljesen ugyan ezek biztos hogy nem, mivel szinte mindegyik exploit tobb komponensbol tevodott ossze, amik kozott voltak OS specifikus reszek is (ASLR, DEP megkerulese), viszont az alap koncepciot (es tippre a payloadot is ) mas oprendszereken is hasznalhatnak, ergo csak minimalis atalakitas kene, hogy mas rendszerek alatt is mukodjon pl egy Firefox exploit Linux alatt (foleg ha figyelembe veszem, hogy a standard Linux, elbujhat a sarokban egy Win7-hez kepest implementalt biztonsagi megoldasok teren meg igy is..)
____________________________________
Az embert 2 éven át arra tanítják hogyan álljon meg a 2 lábán, és hogyan beszéljen... Aztán azt mondják neki: -"Ülj le és kuss legyen!"..