安全專家在Pwn2Own活動中因Safari漏洞獲得10萬美元獎金
每年,Zero Day Initiative 都會舉辦Pwn2Own 黑客大賽,吸引了全球無數安全研究人員同場競技和交流心得。在這場賽事中,安全研究人員可以通過發現Windows 和macOS 等主要平台的嚴重漏洞來賺取賞金。
2021 年的Pwn2Own 大會採用線上直播的方式進行,提供了涉及10 個不同產品類別的23 場獨立黑客破解活動,包括網絡瀏覽器、虛擬機、服務器等等。今年的Pwn2Own 活動為期三天,每天持續多個小時,在YouTube 上進行了直播。
在今年的Pwn2Own活動中,蘋果產品並沒有成為主要攻擊目標。不過在大會開幕首日,來自RET2系統公司的Jack Dates執行了一個Safari到內核的零日漏洞,為自己贏得了10萬美元。他利用Safari中的整數溢出和OOB寫入來獲得內核級代碼執行。
在Pwn2Own活動期間,其他黑客嘗試的目標是Microsoft Exchange、、Windows 10、Microsoft Teams、Ubuntu、Oracle VirtualBox、Zoom、Google Chrome和Microsoft Edge。
例如,荷蘭研究人員Daan Keuper和Thijs Alkemade展示了一個嚴重的Zoom漏洞。二人利用三重漏洞,在沒有用戶交互的情況下,利用Zoom 應用獲得了對目標PC的完全控制。
Pwn2Own的參與者因為發現的漏洞獲得了超過120萬美元的獎勵。Pwn2Own 給予蘋果等廠商90 天的時間來對發現的漏洞進行修復,因此我們可以期待在不久的將來,該漏洞會在更新中得到解決。