חוקרי אבטחה מגלים כמה פגמים ב- OS X וב- Safari במהלך Pwn2Own 2016

Pwn2Own 2016-safari-os x-failures-0

כבר יוצא לדרך ועידת האבטחה השנתית של CanSecWest במהדורה השש-עשרה, שנערכה בוונקובר (קנדה), שם משתתפים כמה מחוקרי האבטחה הטובים ביותר בתחרות מסוימת מאוד שכבר דיברנו איתך מדי פעם. זוהי Pwn2Own, תחרות "פריצה" ממוחשבת בה נעשים ניסיונות לתקוף מוצרי תוכנה שונים (בעיקר מערכות הפעלה ודפדפנים) לגלות נקודות תורפה ובכך לזכות בפרסים.

בהזדמנות זו חוקרים גילו מספר נקודות תורפה חשובות הן ב- OS X והן ב- Safari, אין פירוש הדבר כי יתגלו פגמים ביטחוניים אלא להפך מכיוון שגם בקרב המשתתפים מפתחים ומהנדסים נפגשים של החברות השונות המוזהרות להשיק טלאים מתאימים כדי להתמודד עם בעיות אלה, כך שאין שום נזק שלא מגיע.

Pwn2Own 2016-safari-os x-failures-1

במהלך היום הראשון של האירוע, חוקר האבטחה העצמאי ג'ונגון לי הרוויח 60.000 $ על ידי גילוי מעללים שונים. גם ב- OS X וגם ב- Safari, עד ארבע נקודות תורפה בסך הכל, כולל ביזה בספארי ושלוש במערכת ההפעלה X על פי חברת Tred Micro. תחקיר זה הוכיח התקפה מוצלחת על ביצוע קוד שרירותי נגד ספארי כדי להשיג הרשאות שורש.

מצד שני, הצוות שהתקשר לטנסנט הצליח להשיג הרשאות גם בספארי ומצא עבורם שתי נקודות תורפה נוספות הם זכו ב 40.000 $. בסך הכל חולקו פרסים בשווי 282.500 דולר בין "המתמודדים" השונים, והזוכה היה צוות 360 וולקן עם סך של 132.500 דולר.

בנוסף לתוכנת אפל, היה גם ניסיון לנצל את Adobe Flash, Chrome ו- Microsoft Edge ב- Windows. כפי שפורסם מאותה ועידה, כבר מתבצעת עבודה לשחרור הטלאים האמורים בהקדם האפשרי.


השאירו את התגובה שלכם

כתובת הדוא"ל שלך לא תפורסם. שדות חובה מסומנים *

*

*

  1. אחראי לנתונים: מיגל אנחל גטון
  2. מטרת הנתונים: בקרת ספאם, ניהול תגובות.
  3. לגיטימציה: הסכמתך
  4. מסירת הנתונים: הנתונים לא יועברו לצדדים שלישיים אלא בהתחייבות חוקית.
  5. אחסון נתונים: מסד נתונים המתארח על ידי Occentus Networks (EU)
  6. זכויות: בכל עת תוכל להגביל, לשחזר ולמחוק את המידע שלך.