Fél perc alatt esett el a Tesla

​Ismét jelentős díjakkal távoztak az etikus hackerek a Pwn2Own versenyről. Egy Tesla is gazdára talált egy 30 másodperces hackelést követően.
 

A Pwn2Own az egyik legjelentősebb hackerverseny, amelyen a biztonsági szakemberek komoly díjazás mellett, etikus módon mutathatják meg a képességeiket az etikus hackelés területén. A megmérettetés során szigorú szabályoknak kell megfelelniük a résztvevőknek, akik csak a szervező, vagyis a Trend Micro Zero Day Initiative számára adhatják át a biztonsági hibákkal és az azok kihasználási módjával kapcsolatos technikai információkat. A Trend Micro értesíti azon fejlesztőcégeket, amelyek megoldásait sikerül térdre kényszeríteni a verseny során, és 90 napot ad számukra a biztonsági rések befoltozására. Ezt követően hozza csak nyilvánosságra a feltárt sérülékenységek leírását. (A Firefox kapcsán felfedezett súlyos sebezhetőségeket a Mozilla fejlesztői már orvosolták is.)
 
A Pwn2Own Vancouver 2024 elnevezésű hackerversenyen ezúttal összességében 1.132.500 millió dollár ütötte a résztvevők markát. Emellett egy Tesla Model 3 is gazdára talált. A legtöbb pénzt (több mint kétszázezer dollárt) az a Manfred Paul nevű szakember tehette zsebre, aki a kétnapos rendezvény alatt sikeresen hackelte meg az Apple Safari, a Google Chrome és a Microsoft Edge webböngészőket. A Tesla gépkocsit pedig a Synacktiv csapat kapta meg, miután fél perc alatt sikeres támadást hajtott végre a Tesla ECU-ja ellen (egy puffertúlcsordulási hiba révén kivitelezett hackeléssel). Fontos megjegyezni, hogy a jutalom autó igencsak megérdemelt volt, hiszen a 30 másodperces támadás végrehajtásához hosszadalmas és nagy szakértelmet igénylő, előzetes kutatómunkára volt szükség a díjazott szakértők részéről.
 
A kétnapos eseményen a fentiek mellett jelentős ostrom alatt volt a Windows 11, az Ubuntu Desktop, a VMware Workstation, az Oracle VirtualBox és a Firefox is, amelyek mindegyike ellen sikeres támadásokat intéztek az etikus hackerek. Ezek során jogosultsági szint emelést hajtottak végre, majd tetszőleges kódokat futtattak. 
 
A hackerversenyen összesen 29 különféle nulladik napi biztonsági hibára derült fény.
 
  1. 4

    A novemberi hibajavító kedden újabb fontos frissítésekkel gyarapodott a Windows.

  2. 4

    Hat biztonsági frissítést kapott az Office szoftvercsomag.

  3. 4

    A Microsoft az SQL Serverhez 31 patch-et tett letölthetővé.

  4. 3

    A Microsoft Exchange Serveren egy biztonsági rés vált befoltozhatóvá.

  5. 4

    A Veeam Backup Enterprise Manager egy veszélyes biztonsági hibát tartalmaz.

  6. 4

    A D-Link egyes régebbi NAS-adattárolóit egy kritikus hiba sújtja.

  7. 4

    A Microsoft Edge két sebezhetőség miatt szorul frissítésre.

  8. 4

    A HPE kritikus biztonsági hibákat javíott az Aruba AP-k kapcsán.

  9. 3

    A Red Hat három biztonsági hibáról számolt be az OpenShift Container Platform kapcsán.

  10. 3

    Az IBM fontos patch-eket adott ki az AIX és VIOS kapcsán.

Partnerhírek
Hazánkba is megérkezett az ESET Services

​Az ESET Magyarországon is elérhetővé tette az ESET Servicest, amely többek között biztosítja a gyors, felügyelt EDR (XDR) szolgáltatást is.

​NFC adatokat továbbító Androidos kártevőt fedezett fel az ESET

Az ESET kutatói felfedtek egy vadonatúj számítógépes kártevő programmal végrehajtott, úgynevezett crimeware kampányt, amely három cseh bank ügyfeleit vette célba.

hirdetés
Közösség