Novità Apple

Il ricercatore di sicurezza guadagna $ 100.000 per lo sfruttamento di Safari nel concorso di hacking Pwn2Own

Giovedì 8 aprile 2021 15:36 PDT di Juli Clover

Ogni anno, la Zero Day Initiative ospita un concorso di hacking 'Pwn2Own' in cui i ricercatori di sicurezza possono guadagnare denaro per trovare gravi vulnerabilità nelle principali piattaforme come Windows e macOS.






Questo evento virtuale Pwn2Own del 2021 è iniziato all'inizio di questa settimana e ha caratterizzato 23 tentativi di hacking separati su 10 prodotti diversi tra cui browser Web, virtualizzazione, server e altro ancora. L'evento Pwn2Own di quest'anno è stato trasmesso in streaming live su YouTube per tre giorni che durano più ore al giorno.

I prodotti Apple non sono stati pesantemente presi di mira in Pwn2Own 2021, ma il primo giorno Jack Dates di RET2 Systems ha eseguito un exploit zero-day da Safari a kernel e si è guadagnato $ 100.000. Ha usato un integer overflow in Safari e una scrittura OOB per ottenere l'esecuzione del codice a livello di kernel, come mostrato nel tweet di seguito.




Altri tentativi di hacking durante l'evento Pwn2Own hanno preso di mira Microsoft Exchange, Parallels, Windows 10, Microsoft Teams, Ubuntu, Oracle VirtualBox, Zoom, Google Chrome e Microsoft Edge.

Un grave difetto di Zoom è stato dimostrato, ad esempio, dai ricercatori olandesi Daan Keuper e Thijs Alkemade. Il duo ha sfruttato un trio di difetti per ottenere il controllo totale di un PC di destinazione utilizzando l'app Zoom senza alcuna interazione da parte dell'utente.


I partecipanti di Pwn2Own hanno ricevuto più di 1,2 milioni di dollari in premi per i bug che hanno scoperto. Pwn2Own offre a fornitori come Apple 90 giorni per produrre una correzione per le vulnerabilità scoperte, quindi possiamo aspettarci che il bug venga risolto in un aggiornamento in un futuro non troppo lontano.