Pwn2Own - IE8 i iPhone padną pierwszego dnia?

securitystandard.pl 19 marca 2010 13:55, securitystandard
W przyszłym tygodniu odbędzie się kolejna edycja słynnego konkursu hakerskiego Pwn2Own. Zdaniem jednego z organizatorów imprezy, w pierwszej kolejności uczestnicy zdołają sforsować zabezpieczenia smartphone'a firmy Apple oraz najnowszej wersji Internet Explorera.
Prognoza Aarona Portnoya - specjalisty ds. bezpieczeństwa z firmy 3Com TippingPoint (która jest jednym z organizatorów i sponsorów konkursu) jest o tyle zaskakująca, że podczas kilku poprzednich edycji pierwszą "pokonaną" przeglądarką był zwykle program Safari Apple'a (rok i dwa lata temu włamanie się przez tę przeglądarkę do Mac OS X zajęło hakerowi Charlie'mu Millerowi zaledwie kilka minut).

Portnoy uważa, że tym razem pierwszą przeglądarką, do której ktoś zdoła się włamać, będzie Internet Explorer 8 Microsoftu. Specjalista dodał też, że iPhone będzie jedynym urządzeniem mobilnym, którego zabezpieczenia zostaną sforsowane podczas tegorocznej edycji Pwn2Own. Tak w każdym razie wynika z rozmów z osobami, które oficjalnie zgłosiły się do udziału w konkursie (rozpoczynającym się 24 marca w Vancouver, podczas konferencji CanSecWest). Dodajmy, że te prognozy są nieco odmienne od wcześniejszych przewidywań Aarona Portnoya - jeszcze niedawno mówił on, że jako pierwsza "padnie" przeglądarka Safari, zaś od odpowiedzi na pytania o to, do którego smartfona ktoś zdoła się włamać, zdecydowanie się uchylał.

100 000 USD do wygrania

Łączna pula nagród w Pwn2Own 2010 to 100 tys. USD. Konkurs będzie przebiegał dwutorowo - uczestnicy będą próbowali sforsować zabezpieczenia popularnych przeglądarek internetowych oraz systemów instalowanych w urządzeniach mobilnych. Jeśli chodzi o przeglądarki, to celem będą aplikacje Chrome, Firefox, Internet Explorer oraz Safari (zainstalowane w Windows 7 lub Mac OS X). W drugiej części uczestnicy będą mieli do wyboru Apple iPhone 3GS, Blackberry Bold 9700, Nokię z systemem Symbian S60 (modelu na razie nie podano) oraz Motorolę z systemem Android (najprawdopodobniej będzie to model Droid).

"Dowiedziałem się, że jeden ze współpracujących z naszym projektem ZDI specjalistów ostrzy sobie zęby na Internet Explorera 8 - zamierza on zaatakować tę przeglądarkę już pierwszego dnia. Wygląda na to, że zobaczymy bardzo interesującego - z technicznego punktu widzenia - exploita" - zapowiada Portnoy.

ZDI to skrót od Zero Day Initiative - prowadzonego przez TippingPoint programu wypłacania nagród pieniężnych za dostarczenie informacji o poważnych, nieznanych wcześniej lukach w oprogramowaniu. Warto dodać, że programem tym są automatycznie objęte wszystkie luki ujawnione w ramach Pwn2Own (przedstawiciele TippingPoint przekazują później szczegółowe informacje o błędach producentowi danej aplikacji czy systemu).

Włamanie do IE8 nie będzie proste

We wpisie opublikowanym w blogu TippingPoint Aaron Portnoy tłumaczy, że skuteczne włamanie do IE8 w Windows 7 będzie niezwykłym wyczynem - haker będzie bowiem musiał obejść dwie domyślnie włączone technologie zabezpieczające - DEP (Data Execution Prevention) oraz ASLR (Address Space Layout Randomization). Fakt, iż ów atak jest zapowiedziany na pierwszy dzień, świadczy o tym, że luka występuje w kodzie IE - ponieważ pierwszego dnia można atakować wyłącznie "gołe" - tzn. pozbawione wszelkich pluginów i wtyczek aplikacje (możliwość wykorzystania luk w popularnych dodatkach - np. wtyczce Flash - pojawi się dopiero drugiego dnia).

"Udostępniono mi pewne informacje na temat metody ataku, którą zamierza wykorzystać ów haker - i nie mam wątpliwości, że będzie on w stanie bez problemu obejść DEP i ASLR" - mówi Portnoy. Jego zdaniem ofiarą nr 2 będzie Safari (specjalista już wcześniej stwierdził, że to nieuchronne, ponieważ "zabezpieczenia w Mac OS X 10.6 - vel Snow Leopard - są znacznie gorsze niż w Windows 7"), zaś jedyną przeglądarką, do której nikt nie zdoła się włamać, będzie Google Chrome. Portnoy tłumaczy, że jest to obecnie najlepiej zabezpieczona przeglądarka internetowa - głównie za sprawą umiejętnego zastosowania w niej tzw. sandboksingu.

iPhone jedynym pokonanym smartphone'em?

Opierając się na informacjach od uczestników Aaron Portnoy stwierdził też, że iPhone 3GS firmy Apple będzie jedynym smartphone'em, do którego ktoś zdoła się włamać i że najprawdopodobniej nastąpi to już pierwszego dnia konkursu. BlackBerry, Nokia i urządzenie z Androidem najprawdopodobniej wyjdą z rywalizacji bez szwanku.

Dodajmy, że wspomniany już dwukrotny tryumfator Pwn2Own - Charlie Miller - weźmie udział również w tegorocznej edycji imprezy. I znów zamierza włamywać się do przeglądarki Safari. Apple co prawda usunął z niej przed tygodniem aż 16 błędów, ale Miller twierdzi, że kilka luk wciąż pozostało w programie i za ich pośrednictwem będzie w stanie sforsować zabezpieczenia aplikacji.


Komentarze (25)

  • ~gość
  • 2010-03-19 15:02:59

może włamią się gdy Windows 7 będzie w 32 bitowej wersji i domyślnej konfiguracji (skonfigurowana poprawnie jest bezpieczne) Również stawiam, że wszystkie wersje 64 bitowe Windows 7 i Windows 2008 R2 są bezpieczne.

  • ~Zeke
  • 2010-03-19 15:06:11

Zaraz, tadziu, to domyślna instalacja Windowsa jest skonfigurowana niepoprawnie? I 32-bitowa wersja jest zubożona, jeśli chodzi o bezpieczeństwo? To okropne!

  • ~gość
  • 2010-03-19 15:08:56

zeke: wiesz dobrze, że nie ma idealnej konfiguracji, dla każdego coś innego jet optymalne. Konfiguracja zapewniajaca szczelność jest inna od konfiguracji zapewniajacej maksimum typowych usług itd. W wersji 64 bitowej, jak powinieneś wiedzieć procesory intela i amd mają ochronę, wykorzystywaną przez windows, która nie jest udostępniana sprzętowo (na tych procesorach) dla programów 32 bitowych - to raczej podstawy - szkoda, że nie dla linuksowców.

  • ~Zeke
  • 2010-03-19 15:15:01

"Konfiguracja zapewniajaca szczelność jest inna od konfiguracji zapewniajacej maksimum typowych usług" No to jeszcze wytłumacz, o oświecony, która z nich jest domyślną konfiguracją? "procesory intela i amd mają ochronę, wykorzystywaną przez windows, która nie jest udostępniana sprzętowo" Jeśli możesz, rozwiń tę głęboką myśl, bo zapowiada się fascynująco.

  • ~max
  • 2010-03-19 15:18:36

Wg bełkotalizatora (analizatora bełkotu) tadek chciał powiedzieć, że w sprzęcie istnieje funkcjonalność, której ten sprzęt nie udostępnia, lecz boski Windows jest tak boski, że i tak z niej korzysta. Pewnie miał na myśli DEP/NX, ale kto go tam wie. W każdym razie z nieudostępnianiem to bzdury.

  • ~Wesoły
  • 2010-03-19 15:30:15

Tadziu, Ty nad poziomy wylatujesz, a bełkotu całe ogromy przeniknąłeś od końca do końca. Nawet nie chce mi się komentować...

  • ~Konio
  • 2010-03-19 15:32:49

Pytacie sie nas w tym tytule (znak zapytania na koncu), czy oznajmiacie? Jesli pytacie, to odpowiedz brzmi "Skad mam wiedziec?"

  • ~gość
  • 2010-03-19 16:00:48

wesoły maxie: powinieneś wiedzieć, że DEP i randomizacja oraz segment protection i parę innych jest dostęne i wykorzystywane w 64 i w 32 bitowych aplikacjach i systemach ale inna część nie jest dostępna w sprzęcie pracującym dla 32 bitowych aplikacji ani nawet dla jądra systemu - jednak może doczytasz wesoły maxie podstawy i nie zastępuj ich prześmiewami linuksiarza bo obnażasz swoją małość a faktów nie zmienisz.

  • ~Zeke
  • 2010-03-19 16:13:11

"bo obnażasz swoją małość a faktów nie zmienisz" Tadziu, przypomnę ci te słowa zaraz po tym, jak na wyżej wspomnianej imprezie padnie IE 8. I może wtedy doczytasz jakiekolwiek podstawy o bezpiecznych systemach.

  • ~max
  • 2010-03-19 16:36:16

tad: bełkoczesz kompletnie. Jak coś nie jest udostępniane przez sprzęt, to software nie ma do tego dostępu. I tego nie zmienisz, skończ zaklinać rzeczywistość. Problem z tobą wynika zdaje się nie z twojej niewiedzy, tylko z twojego braku umiejętności posługiwania się językiem polskim. Piszesz zdania tak nieczytelne, tak przekombinowane i tak nielogiczne, że jakikolwiek potencjalny sens i tak jest zagrzebany pod toną niepotrzebnych ozdobników i niezręczności gramatycznych.

  • ~Wesoły
  • 2010-03-19 16:42:23

Tadziu, powinieneś wiedzieć ze nie wiesz o czym mówisz. Ja od nie wiem jak długo na Linuksie mam dostępne opcje noexec, nosuid czy nodev. PaX jest znany nam od 2000 roku. Obsługuje architektury Alpha, AMD64, IA-64, MIPS, PA-RISC, PowerPC oraz SPARC. Dodatkowo emuluje działanie na procesorach x86. Przy tym Windows to po prostu żałosna ograniczona namiastka. Jest też Exec Shield od Red Hat. Zresztą ta żałosna implementacja w Windowsie pozwalała na atak return-to-libc który wyłączał DEP. Potrzeba ASLR została opisana w dokumentacji PaX, zaś Microsoft wprowadził to dopiero przy Viście. Czyli całkiem niedawno. Może następnym razem sam poczytaj zanim coś powiesz.

  • bounder
  • 2010-03-19 17:31:41

@Zake zamilcz! bo takie brednie jakie ty gosciu wypisujesz przechodzą ludzkie pojęcie

  • ~nick
  • 2010-03-19 18:02:05

Tadziu może miał na myśli dodatkowe zabezpieczenie Win x64 jakim jest Kernel Patch Protection?

  • ~fffatman
  • 2010-03-19 20:22:27

@tad: "Domyślna konfiguracja" w każdym normalnym systemie jest niezbyt bezpieczna (nawet w Ubuntu).W normalnym systemie, nie w Win, gdzie cały UAC rozpada się pod wpływem fałszywej wtyczki do Ff (ach, zapomniałem, to wina Ff a nie Win).

  • vi¶tek
  • 2010-03-19 20:44:05

"Windows to po prostu żałosna ograniczona namiastka" nie mato jak kolejna wyj±tkowo merytoryczna pyskówka linucha.. :/ widzę że tad was nauczył czytania wikipedii szkoda tylko że z kompletnym brakiem zrozumienia czytanego tekstu.. co z tego że macie te 2 łaty skoro nadal prawie nikt poza redhatem ich nie nakłada.. :D poza tym aslr zago¶ciło w waszym linuchu ledwo na rok przed premier± visty czyli de facto w produkcyjnych i tzw. "pro" linuchach zago¶ciło w tym samym czasie co w vi¶ice... no i ani pax ani exec shield tak samo wcale nie broni± przed return-to-libc a chwalenie się że opisali to w dokumentacji łaty wcze¶niej niż ms wprowadził jest raczej ¶mieszne...

  • ~anonimn
  • 2010-03-19 21:36:42

bełkot tadzia wynika tylko z jednego: on jest marketingowcem. marketingowiec nie musi znać sposobu działania produktu, ma go sprzedać. Najlepiej używając języka niezrozumiałego dla kupującego (co nie znaczy, że język ten ma sens). Im bardziej pokrętnie będzie gadał tym bardziej (w jego przekonaniu) klient będzie mu ufał. Problem zaczyna się gdy jego rozmówca wie o czym rozmawiają.

  • ~fffatman
  • 2010-03-19 21:42:43

Przesadą jest przenoszenie wyników Pwn2Own. Łatwość padania produktów Apple w czasie konkursu na nowych dziurach ma się nijak do botnetów windowsowych korzystających ze starych dziur.

  • ~Wesoły
  • 2010-03-19 22:59:49

"co z tego że macie te 2 łaty" Viśtek, jakie łaty ? Gdzie ja pisałem że łaty ? "co z tego że macie te 2 łaty skoro nadal prawie nikt poza redhatem ich nie nakłada" Ponieważ jest to obecnie zabezpieczenie mało ważne dla użytkownika domowego. A założyć to sobie może każdy. "no i ani pax ani exec shield tak samo wcale nie broni? przed return-to-libc a chwalenie się że opisali to w dokumentacji łaty wcze?niej niż ms wprowadził jest raczej ?mieszne..." Zarówno opis jak i IMPLEMENTACJA pojawiły się już w 2001 roku jeżeli mnie pamięć nie myli. To "troszkę" wcześniej jak Vista. "nie mato jak kolejna wyj?tkowo merytoryczna pyskówka" Chodziło mi o obsługiwane architektury.

  • ~Wesoły
  • 2010-03-19 23:07:13

A czemu zbędna dla użytkownika końcowego ? Cóż, cokolwiek zapisze sobie na dysku nie ma uprawnień do uruchomienia bez mojej zgody. Aplikacje mam ze sprawdzonych źródeł. Żeby dobrać się do mojego systemu w obecnym stanie trzeba by przesłać mi plik z prośbą o uruchomienie i nadanie mu praw roota żeby cokolwiek mógł zrobić. Taki albański wirus znaczy się :-) Cyberprzestępcy na pewno nie pomaga też to że aplikacje są na bieżąco aktualizowane. Nie tylko system.

  • ~och ty karol
  • 2010-03-19 23:22:18

@Wesoły Jeżeli nie będzie miał nadanego bitu wykonywalności to sobie nada. Nie musi tego robić root. Owszem może sobie narobić bajzlu, ale tylko w obrębie uprawnień. W Windows jest dokładnie tak samo.

  • vi¶tek
  • 2010-03-20 00:43:13

@Wesoły: m±cisz temat jak rasowy marketingowiec :) to ja napisałem że to s± łaty by u¶wiadomić czytaj±cym twój bełkot że tak naprawdę ani pax anii exec shield nie s± obecne w standardowych linuksach... poza tym z aslr podobnie zamotałe¶ bo kogo obchodzi że mógł być opisany i implentowany w ubiegłem wieku kiedy w jajku wł±czyli go dopiero w 2005 roku.. tak samo w redmod za zamkniętymi drzwiami mogli również go implementować na lata przed vist±...

  • vi¶tek
  • 2010-03-20 00:54:10

i co to znaczy że pax obsługuje jakie¶ tam egzotyczne architektury? kogo normalnego to będzie obchodzić???

  • ~Wesoły
  • 2010-03-20 10:02:29

@viśtek, KAŻDEGO oprócz koguta domowego. Zauważ że po coś one są. Pamiętaj też że Linuksy to nie Windowsy. To że nie ma czegoś w jądrze nie znaczy że między jedną kanapą a drugą popychaną herbatą sobie nie dodasz. Kto potrzebuje to dodaje. Kto nie potrzebuje ten nie dodaje. Proste ? Nie jesteśmy takimi sierotami jak niektórzy że jak czegoś nam ktoś nie zrobi to d*** zbita. Nie mówiąc o tym że nawet gdybyś na głowie stanął to byś nie dodał bo nie możesz. Ty nawet nie jesteś właścicielem swojego systemu operacyjnego. Jeżeli w ogóle masz legala. Więc o czym tu chcesz dyskutować ? @och ty karol, owszem, nie mówię że nie.

  • ~Wesoły
  • 2010-03-20 10:08:30

Zresztą cała ta bezsensowna dyskusja była tylko do Tada. Ten wybełkotał coś o DEP i traktował jak by to było coś wyjątkowego.

  • ~phi
  • 2010-03-20 19:00:32

@och ty karol - nada, ale nie uruchomi, gdy /home /tmp i /var jest montowane z noexec a /usr, /opt i /u jest montowane jako read only. Do mount -o remount potrzeba uid 0.

reklama

Popularne produkty

Nokaut

Pobierz bezpłatnego e-booka

20 lat polskiej sieci
Ebook 20 lat polskiej sieci to kompletna charakterystyka polskiego internetu (oraz polskiego internauty). Odpowiadamy na pytanie, jak wygląda nasz kraj na tle bliższych i dalszych europejskich sąsiadów pod względem popularyzacji szerokopasmowych łączy internetowych i rynku mobilnego. Wymieniamy również wady i zalety korzystania z bezpłatnych punktów dostępowych.
Jeśli chcesz otrzymać darmowego e-booka, wpisz swój adres e-mail. Wyślemy Ci go natychmiast!
Wyrażam zgodę na wykorzystywanie mojego adresu email do celów marketingowych. rozwiń »

  Kariera w IT 2012

Kariera w IT 2012
Uczelnie, rynek pracy, rekrutacja, pracodawcy, rozwój zawodowy - czyli wszystko, co chcielibyście wiedzieć o pracy specjalistów IT w Polsce. Piszemy jakie uczelnie wybrać, dlaczego warto studiować informatykę i kierunki techniczne, jak wygląda proces rekrutacji i jak dobrze wypaść przed pracodawcą, opisujemy pracodawców - firmy IT - i możliwe ścieżki kariery.

  Rekomendacje

reklama
reklama
Warunki obsługi - Kontakt - Regulamin
Polityka prywatności - Serwis zgodny z ASME
Serwisy IDG - Reklama -
© Copyright 2011 International Data Group Poland S.A.
04-204 Warszawa ul. Jordanowska 12
tel.(+4822)321-78-00   fax(+4822)321-78-88
Archiwum wiadomości: 2011 2010 2009 2008 2007 2006 2005 2004 2003 2002 2001