O Pwn2Own é um dos eventos de referência para os hackers éticos, onde diversas equipas competem para demonstrar vulnerabilidades contra os mais variados produtos, em busca das recompensas que poderão financiar meses ou anos de trabalho.
Neste caso, e como já tem vindo a ser tradição, sucumbiram produtos como o Windows 11, macOS, Ubuntu Desktop, VMware Workstation, VirtualBox, e muitos outros, vítimas de vulnerabilidades 0-day descobertas pelos grupos, com um total de prémios atribuídos de mais de 1 milhão de dólares... e um Tesla Model 3.
O grupo Synacktiv não só amealhou 530 mil dólares devido a diversas vulnerabilidades, como também ficou com um Tesla Model 3 em que demonstrou vulnerabilidades 0-day que permitiam obter acesso root no sistema de infotainmente, e que potencialmente permitiriam obter o controlo total do veículo quando combinadas.
That’s a wrap for #P2OVancouver! Contestants disclosed 27 unique 0-days and won a combined $1,035,000 (and a car)! Congratulations to the Masters of Pwn, @Synacktiv, for their huge success and hard work! They earned 53 points, $530,000, and a Tesla Model 3. #Pwn2Own pic.twitter.com/xtd0cdjGC3
— Zero Day Initiative (@thezdi) March 24, 2023
O elemento de ataque terá sido uma falha TOCTOU (Time-of-check-to-time-of-use), que consiste em enganar o sistema entre o momento que faz uma verificação e o momento em que vai realizar uma operação com base nesse resultado. Por exemplo, pode verificar se existe um ficheiro temporário que irá ser eliminado no caso de existir, mas com um atacante a intrometer-se ali pelo meio e a fazer o redireccionamento para outro ficheiro que não deveria ser mexido.CONFIRMED! @Synacktiv successfully executed a TOCTOU exploit against Tesla – Gateway. They earn $100,000 as well as 10 Master of Pwn points and this Tesla Model 3. #Pwn2Own #P2OVancouver pic.twitter.com/W61NasJPAl
— Zero Day Initiative (@thezdi) March 22, 2023
Um bom (e lucrativo) ramo de actividade por quem se interessar no funcionamento de baixo nível dos sistemas de software e hardware, e onde garantidamente não irá faltar trabalho durante as próximas décadas.
Sem comentários:
Enviar um comentário (problemas a comentar?)