在加拿大温哥华举办的找零时差漏洞比赛Pwn2Own,中国团队表现杰出,包括中国360漏洞实验研究室和中国腾讯安全团队Sniper,分别以11秒和5秒攻破Google Chrome和苹果Safari浏览器 从2007年开始,每年3月在加拿大温哥华举办的找零时差漏洞比赛Pwn2Own,今年由中国腾讯安全团队Sniper(KeenLab加上PC Manager)获得第一名,也打败去年拿下冠军、今年第二名的韩国天才骇客Lokihardt,不过,冠军队Sniper分数虽然比较高,但得到的奖金142,500美元,却比Lokihardt的奖金145,000美元少,而中国360漏洞实验研究室(360 Vulcan Team)则以相同得分和Lokihardt并列第二名,并获得奖金132,500美元。 举办该次活动主办单位DVLab,则是日前刚被趋势科技从惠普企业手中买下的TippingPoint公司中,专门负责ZDI(Zero Day Initiative )专案的团队,从资安研究员手中买漏洞。趋势科技TippingPointm全球威胁沟通团队成员Christopher Budd也在官方部落格上写道,「今年2天的Pwn2Own比赛中,总共找到21个漏洞,包括微软作业系统有6个漏洞,苹果Mac OS X有5个漏洞,Adobe Flash有4个漏洞,微软Edge浏览器有2个漏洞,和1个以前独立通报过的Google Chrome漏洞。其中,有6个是新的浏览器漏洞,6个属于核心(Kernel )漏洞。」 台湾HITCON CTF领队李伦铨则在脸书上表示,台湾即便有能力参加DEFCON CTF的决赛,却没有能力参加Pwn2Own,这也是台湾软体安全实力的象征。 Safari和Edge浏览器全被攻破,Chrome浏览器还算安全 ZDI资安研究员Jasiel Spelman也在官方部落格提及,从这次比赛的结果,很多人或许会把焦点放在浏览器的安全上,但实际上,真正对企业用户会带来风险的漏洞,其实是核心层的漏洞才是关键。 Pwn2Own比赛采取事先报名,通报相关漏洞后,必须现场示范如何成功获得该漏洞的最高权限(Root),而如果可以成功示范该漏洞的团队就可以获得该项目的积分。在今年之前,抽签会决定奖金高低,首先示范利用该漏洞取得权限的队伍,可以取得全额奖金,之后队伍即便成功取得权限,则只有一半奖金,但在今年则以攻破每个项目的总积分,作为最后成绩的评比基础。 Christopher Budd表示,此次Pwn2Own比赛总奖金达46万美金,针对苹果Safari浏览器通报的3个漏洞;百分之百成功取得权限,微软Edge浏览器通报2个漏洞,也百分之百成功取得权限;Adobe通报5个漏洞,只有4个成功;至于Google的Chrome浏览器通报5个漏洞,只有2个成功取得权限,但其中的1个,则是先前有独立通报过的漏洞。 中国360漏洞实验研究室:第一天11秒攻破Chrome浏览器 这次的比赛中,中国队伍表现优异,在第一天的比赛中,中国360漏洞实验研究室在11秒内,就成功攻破Chrome浏览器,这也是中国资安研究团队首度攻破Chrome浏览器;该团队在去年也只花了17秒就攻破号称是微软安全的浏览器Edge。 该团队利用4个漏洞,2个是Adobe Flash释放后使用漏洞,1个微软核心系统释放后使用漏洞,以及1个Chrome浏览器越界漏洞(Out-of-Bounds Vulnerability ),最后赢得12点积分和52,500美元奖金。另外,该团队也成功示范利用Flash在微软核心系统中执行时所使用的释放后使用(Use-After-Free)漏洞,赢得13点积分和8万美元。 其他在第一天的比赛中,韩国Lokihardt则针对Safari浏览器取得Root权限,总共利用了4个漏洞,其中一个则属于释放后使用(Use-After-Free)漏洞,赢得10点积分和6万美元奖金。 另外由KeenLab及中国腾讯电脑安全管家(PC Manager)组成的 中国腾讯安全团队Sniper,则成功利用Adobe Flash资讯外泄漏洞及在微软核心中释放后使用漏洞,最终赢得积分13点和5万美元奖金。而中国腾讯电脑玄武安全实验室并没有成功示范微软Edge浏览器中的Adobe Flash漏洞。 中国腾讯安全团队Sniper:第二天5秒攻破Safari浏览器 在第二天的比赛中,中国腾讯安全团队Sniper则成功示范如何利用Safari浏览器释放后使用的一个漏洞,及利用在苹果Mac OS X上Safari的越界漏洞,执行程式获得Root最高权限,这个示范获得积分10点和4万美元奖金。至于,Sniper则只花了5秒钟,就成功攻破Safari浏览器,创下最快攻破Safari浏览器的纪录。 此外,他们也利用微软Edge浏览器中的使用越界漏洞( Out-of-Bounds Vulnerability )和微软核心系统的缓冲区溢位漏洞( Buffer Overflow Vulnerability )成功执行攻击程式,获得积分15点和52,500美元。不过,该团队在尝试执行Adobe Flash攻击程式,并没有成功。 韩国Lokihardt则成功利用微软Edge浏览器中的非初始化堆叠变量漏洞(Uninitialized Stack Variable Vulnerability )和微软作业系统中的目录遍历漏洞(Directory Traversal Vulnerability)成功执行攻击程式,取得系统最高全性,并赢得积分158点和85,000美元奖金。不过,他在展示入侵Chrome浏览器时,则是失败的。 从这次的比赛来看,李伦铨认为,中国资安研究能量和找漏洞能力已经是世界一流,对于台湾而言,如果有一天有队伍可以参加Pwn2Own比赛,也像征台湾软体安全实力已经大幅进步。 |
|
声明:文章版权归原作者所有 部分文章转自互联网 如有侵权请联系
[邮箱地址] 删除
|