Pwn2Own - IE8 i iPhone padną pierwszego dnia?

19 marca 2010 13:55
securitystandard

W przyszłym tygodniu odbędzie się kolejna edycja słynnego konkursu hakerskiego Pwn2Own. Zdaniem jednego z organizatorów imprezy, w pierwszej kolejności uczestnicy zdołają sforsować zabezpieczenia smartphone'a firmy Apple oraz najnowszej wersji Internet Explorera.


Prognoza Aarona Portnoya - specjalisty ds. bezpieczeństwa z firmy 3Com TippingPoint (która jest jednym z organizatorów i sponsorów konkursu) jest o tyle zaskakująca, że podczas kilku poprzednich edycji pierwszą "pokonaną" przeglądarką był zwykle program Safari Apple'a (rok i dwa lata temu włamanie się przez tę przeglądarkę do Mac OS X zajęło hakerowi Charlie'mu Millerowi zaledwie kilka minut).

Portnoy uważa, że tym razem pierwszą przeglądarką, do której ktoś zdoła się włamać, będzie Internet Explorer 8 Microsoftu. Specjalista dodał też, że iPhone będzie jedynym urządzeniem mobilnym, którego zabezpieczenia zostaną sforsowane podczas tegorocznej edycji Pwn2Own. Tak w każdym razie wynika z rozmów z osobami, które oficjalnie zgłosiły się do udziału w konkursie (rozpoczynającym się 24 marca w Vancouver, podczas konferencji CanSecWest). Dodajmy, że te prognozy są nieco odmienne od wcześniejszych przewidywań Aarona Portnoya - jeszcze niedawno mówił on, że jako pierwsza "padnie" przeglądarka Safari, zaś od odpowiedzi na pytania o to, do którego smartfona ktoś zdoła się włamać, zdecydowanie się uchylał.

100 000 USD do wygrania

Łączna pula nagród w Pwn2Own 2010 to 100 tys. USD. Konkurs będzie przebiegał dwutorowo - uczestnicy będą próbowali sforsować zabezpieczenia popularnych przeglądarek internetowych oraz systemów instalowanych w urządzeniach mobilnych. Jeśli chodzi o przeglądarki, to celem będą aplikacje Chrome, Firefox, Internet Explorer oraz Safari (zainstalowane w Windows 7 lub Mac OS X). W drugiej części uczestnicy będą mieli do wyboru Apple iPhone 3GS, Blackberry Bold 9700, Nokię z systemem Symbian S60 (modelu na razie nie podano) oraz Motorolę z systemem Android (najprawdopodobniej będzie to model Droid).

"Dowiedziałem się, że jeden ze współpracujących z naszym projektem ZDI specjalistów ostrzy sobie zęby na Internet Explorera 8 - zamierza on zaatakować tę przeglądarkę już pierwszego dnia. Wygląda na to, że zobaczymy bardzo interesującego - z technicznego punktu widzenia - exploita" - zapowiada Portnoy.

ZDI to skrót od Zero Day Initiative - prowadzonego przez TippingPoint programu wypłacania nagród pieniężnych za dostarczenie informacji o poważnych, nieznanych wcześniej lukach w oprogramowaniu. Warto dodać, że programem tym są automatycznie objęte wszystkie luki ujawnione w ramach Pwn2Own (przedstawiciele TippingPoint przekazują później szczegółowe informacje o błędach producentowi danej aplikacji czy systemu).

Włamanie do IE8 nie będzie proste

We wpisie opublikowanym w blogu TippingPoint Aaron Portnoy tłumaczy, że skuteczne włamanie do IE8 w Windows 7 będzie niezwykłym wyczynem - haker będzie bowiem musiał obejść dwie domyślnie włączone technologie zabezpieczające - DEP (Data Execution Prevention) oraz ASLR (Address Space Layout Randomization). Fakt, iż ów atak jest zapowiedziany na pierwszy dzień, świadczy o tym, że luka występuje w kodzie IE - ponieważ pierwszego dnia można atakować wyłącznie "gołe" - tzn. pozbawione wszelkich pluginów i wtyczek aplikacje (możliwość wykorzystania luk w popularnych dodatkach - np. wtyczce Flash - pojawi się dopiero drugiego dnia).

"Udostępniono mi pewne informacje na temat metody ataku, którą zamierza wykorzystać ów haker - i nie mam wątpliwości, że będzie on w stanie bez problemu obejść DEP i ASLR" - mówi Portnoy. Jego zdaniem ofiarą nr 2 będzie Safari (specjalista już wcześniej stwierdził, że to nieuchronne, ponieważ "zabezpieczenia w Mac OS X 10.6 - vel Snow Leopard - są znacznie gorsze niż w Windows 7"), zaś jedyną przeglądarką, do której nikt nie zdoła się włamać, będzie Google Chrome. Portnoy tłumaczy, że jest to obecnie najlepiej zabezpieczona przeglądarka internetowa - głównie za sprawą umiejętnego zastosowania w niej tzw. sandboksingu.

iPhone jedynym pokonanym smartphone'em?

Opierając się na informacjach od uczestników Aaron Portnoy stwierdził też, że iPhone 3GS firmy Apple będzie jedynym smartphone'em, do którego ktoś zdoła się włamać i że najprawdopodobniej nastąpi to już pierwszego dnia konkursu. BlackBerry, Nokia i urządzenie z Androidem najprawdopodobniej wyjdą z rywalizacji bez szwanku.

Dodajmy, że wspomniany już dwukrotny tryumfator Pwn2Own - Charlie Miller - weźmie udział również w tegorocznej edycji imprezy. I znów zamierza włamywać się do przeglądarki Safari. Apple co prawda usunął z niej przed tygodniem aż 16 błędów, ale Miller twierdzi, że kilka luk wciąż pozostało w programie i za ich pośrednictwem będzie w stanie sforsować zabezpieczenia aplikacji.

Oceń artykuł

średnio:  liczba ocen:
Podziel się z innymi
Udostępnij na Facebooku! Wykop to Dodaj do delicji Dodaj do Twittera! Dodaj do Blip! Dodaj do Flakera! Dodaj do Digg! Dodaj do Śledzika!

Komentarze

Redakcja Computerworld.pl nie ponosi odpowiedzialności za wypowiedzi Internautów opublikowane na stronach serwisu oraz zastrzega sobie prawo do redagowania, skracania bądź usuwania komentarzy zawierających treści zabronione przez prawo, uznawane za obraźliwie lub naruszające zasady współżycia społecznego. Osoby zamieszczające wypowiedzi naruszające prawo lub prawem chronione dobra osób trzecich mogą ponieść z tego tytułu odpowiedzialność karną lub cywilną.

~Gość

  • ocena: brak oceny
  • IP: 85.128.36.194
  • 19-03-2010, 15:02

może włamią się gdy Windows 7 będzie w 32 bitowej wersji i domyślnej konfiguracji (skonfigurowana poprawnie jest bezpieczne) Również stawiam, że wszystkie wersje 64 bitowe Windows 7 i Windows 2008 R2 bezpieczne.

~Zeke

  • ocena: brak oceny
  • IP: 165.72.200.11
  • 19-03-2010, 15:06

Zaraz, tadziu, to domyślna instalacja Windowsa jest skonfigurowana niepoprawnie? I 32-bitowa wersja jest zubożona, jeśli chodzi o bezpieczeństwo? To okropne!

~Gość

  • ocena: brak oceny
  • IP: 85.128.36.194
  • 19-03-2010, 15:08

zeke: wiesz dobrze, że nie ma idealnej konfiguracji, dla każdego coś innego jet optymalne. Konfiguracja zapewniajaca szczelność jest inna od konfiguracji zapewniajacej maksimum typowych usług itd. W wersji 64 bitowej, jak powinieneś wiedzieć procesory intela i amd mają ochronę, wykorzystywaną przez windows, która nie jest udostępniana sprzętowo (na tych procesorach) dla programów 32 bitowych - to raczej podstawy - szkoda, że nie dla linuksowców.

~Zeke

  • ocena: brak oceny
  • IP: 165.72.200.11
  • 19-03-2010, 15:15

"Konfiguracja zapewniajaca szczelność jest inna od konfiguracji zapewniajacej maksimum typowych usług"

No to jeszcze wytłumacz, o oświecony, która z nich jest domyślną konfiguracją?

"procesory intela i amd mają ochronę, wykorzystywaną przez windows, która nie jest udostępniana sprzętowo"

Jeśli możesz, rozwiń głęboką myśl, bo zapowiada się fascynująco.

~max

  • ocena: brak oceny
  • IP: 89.79.165.125
  • 19-03-2010, 15:18

Wg bełkotalizatora (analizatora bełkotu) tadek chciał powiedzieć, że w sprzęcie istnieje funkcjonalność, której ten sprzęt nie udostępnia, lecz boski Windows jest tak boski, że i tak z niej korzysta.
Pewnie miał na myśli DEP/NX, ale kto go tam wie. W każdym razie z nieudostępnianiem to bzdury.

reklama

Złomrex skupuje, produkuje i sprzedaje wspomagana przez IFS Applications

Grupa Złomrex, obejmująca prawie 50 spółek wyrosła na pierwszoplanowego gracza w polskiej branży hutniczej i metalowej, z obrotami przekraczającymi 4 mld złotych. W przedsiębiorstwie, zatrudniającym ponad 4000 pracowników, wykorzystywany jest system wspomagający zarządzanie IFS Applications. Poznaj jak przebiegało jego wdrożenie.
więcej »

reklama

Telekomunikacja: Jakość usług przede wszystkim

Czego oczekują klienci, w jakim kierunku będzie rozwijał się rynek, jak budować przewagę konkurencyjną? O usługach telekomunikacyjnych mówi Piotr Sieluk, prezes zarządu GTS Energis.
więcej »

reklama

Nowa oferta działu usług HP

"Analogicznie do outsourcingu w poprzednich latach, w nadchodzących stawiamy na utility computing, rozumiany zarówno jako udostępnianie zasobów sprzętowych, platformy, jak i aplikacji w sposób dopasowany do zmieniających się potrzeb klienta" - mówi Artur Wieretiło, dyrektor generalny HP Enterprise Services w Polsce.
więcej »
Biblioteka Wiedzy poleca
Wydajniejszy i bezpieczniejszy SAP
Chcesz w pełni wykorzystać możliwości sprzętu na którym pracuje system SAP i obniżyć koszty zarządzania? Dowiedz się jak te korzyści można osiągnąć...
Jak zmniejszyć wydatki na usługi telekomunikacyjne?
Wbrew pozorem kontrola kosztów telekomunikacji jest zadaniem trudnym i niewdzięcznym ze względu na ich rozproszenie i skomplikowaną strukturę....
Real Time Data Integration, czyli ciągłość procesów biznesowych
Kluczowe dla biznesu dane nie mogą być tracone. Jednocześnie ilość danych uznawanych za kluczowe rośnie. Z tego powodu technologia składowania i...
Więcej bezpłatnych raportów w serwisie

Warunki obsługi - Kontakt - Redakcja - Regulamin - O nas - Polityka prywatności - Serwis zgodny z ASME - Reklama - Licencjonowanie treści
Computerworld Polska i Computerworld Polska online są znakami towarowymi IDG Poland SA.
© Copyright 2010 International Data Group Poland S.A. 04-204 Warszawa ul. Jordanowska 12 tel.(+4822)321-78-00 fax(+4822)321-78-88