Berita Apple

Penyelidik Keselamatan Mendapat $100,000 untuk Eksploit Safari dalam Peraduan Penggodaman Pwn2Own

Khamis 8 April 2021 3:36 petang PDT oleh Juli Clover

Setiap tahun, Zero Day Initiative menganjurkan pertandingan penggodaman 'Pwn2Own' di mana penyelidik keselamatan boleh memperoleh wang untuk mencari kelemahan yang serius dalam platform utama seperti Windows dan macOS.






Acara maya Pwn2Own 2021 ini bermula awal minggu ini dan menampilkan 23 percubaan penggodaman berasingan merentas 10 produk berbeza termasuk pelayar web, virtualisasi, pelayan dan banyak lagi. Acara tiga hari yang berlangsung selama beberapa jam sehari, acara Pwn2Own tahun ini telah distrim langsung di YouTube.

Produk Apple tidak disasarkan secara besar-besaran dalam Pwn2Own 2021, tetapi pada hari pertama, Jack Dates daripada RET2 Systems melaksanakan Safari untuk mengeksploitasi kernel sifar hari dan memperoleh $100,000 untuk dirinya sendiri. Dia menggunakan limpahan integer dalam Safari dan penulisan OOB untuk mendapatkan pelaksanaan kod peringkat kernel, seperti yang ditunjukkan dalam tweet di bawah.




Percubaan penggodaman lain semasa acara Pwn2Own menyasarkan Microsoft Exchange, Parallels, Windows 10, Microsoft Teams, Ubuntu, Oracle VirtualBox, Zoom, Google Chrome dan Microsoft Edge.

Kecacatan Zoom yang serius telah ditunjukkan oleh penyelidik Belanda Daan Keuper dan Thijs Alkemade, sebagai contoh. Kedua-duanya mengeksploitasi trio kelemahan untuk mendapatkan kawalan penuh ke atas PC sasaran menggunakan aplikasi Zoom tanpa interaksi pengguna.


Peserta Pwn2Own menerima lebih daripada $1.2 juta sebagai ganjaran untuk pepijat yang mereka temui. Pwn2Own memberi vendor seperti Apple 90 hari untuk menghasilkan pembetulan bagi kelemahan yang ditemui, jadi kami boleh menjangkakan pepijat akan ditangani dalam kemas kini dalam masa yang tidak terlalu lama.