Visualizzazione post con etichetta Pwn2Own. Mostra tutti i post
Visualizzazione post con etichetta Pwn2Own. Mostra tutti i post

Microsoft annuncia nove aggiornamenti per Patch Day di aprile 2013


Microsoft ha annunciato che Martedì 9 aprile, in occasione del patch day, rilascerà un totale di nove aggiornamenti per la protezione. Le patch chiudono le lacune in tutte le attuali versioni di Windows e di Windows Defender per Windows 8 e RT e SharePoint Server. Dei nove aggiornamenti di sicurezza che Microsoft rilascerà, ci sono due "critici" e sette "importanti". Con questi aggiornamenti, un totale di 57 vulnerabilità di sicurezza. Per la prima volta, la serie di patch interesserà anche IE10 su Windows 7, l'ultima versione del browser rilasciata alla fine di febbraio.

Pwn2Own 2012: Chrome bucato in soli cinque minuti con un exploit


E' crollato anche il mito dell'inviolabilità di Chrome. Il browser di Google è stato bucato in soli cinque minuti dallo studente universitario russo Sergey Glazunov, durante il concorso Pwn2Own 2012 rivolto agli hacker. Gli organizzatori hanno confermato su Twitter che Chrome è stato violato durante il contest. 

Proprio di recente Google aveva messo in palio premi per un milione di dollari per chi fosse riuscito a scoprire falle nel sistema di Chrome. E questa volta c'è riuscito Glazunov, leader del Team Vupen, che per questa vera e propria impresa si porta a casa un premio di 60 mila dollari (oltre a 32 punti validi nella gara con gli altri hacker). 

I dettagli del buco nella sicurezza di Chrome non sono stati ancora resi pubblici, ma a quanto pare il team sarebbe riuscito a trovare una falla zero-day nel modo per uscire dalla sandbox di Google per eseguire codice esterno ed assumere il controllo completo della macchina con un fully patched 64-bit Windows 7 (SP1). 

"È stato un exploit impressionante", ha detto Justin Schuh del team di Chrome Gooogle. "E 'necessaria una profonda comprensione di come funziona Chrome. E' molto difficile ed è per questo che stiamo pagando $ 60.000".


Il co-fondatore di Vupen e responsabile della ricerca Chaouki Bekrar ha dichiarato: "Non è un compito facile creare un exploit completo per bypassare tutte le protezioni della sandbox. Posso dire che Chrome è uno dei browser più sicuri disponibili".  Bekrar ha aggiunto che la sua squadra aveva lavorato per sei settimane prima del Pwn2Own per scoprire le vulnerabilità. 

Avevano anche trovato il modo per incidere Firefox e Internet Explorer, ma hanno voluto dimostrare prima che Chrome non è imbattibile. Vupen ha detto che manterrà segreti i dettagli di come ha aggirato la tecnologia sandbox di Google "per i nostri clienti". 

Google è stato uno dei primi ad attuare la sandboxing. Per poter ritirare la vincita però, lo studente - che già collabora con il team Google di ricerca bug - dovrà rivelare a Google tutti i dettagli della vulnerabilità scoperta. 

L'anno scorso, Vupen ha rilasciato un video per dimostrare una fuga di successo contro la sandbox di Google Chrome, ma è stata contestata la validità di tale hack, sostenendo che è stato sfruttato codice di terze parti, che si ritiene essere il plugin Flash di Adobe.


Via: ZD Net

Pwn2Own 2012: Google offre un milione di dollari per chi viola Chrome


Google offrirà un milione di dollari a chi riuscirà a violare il suo browser Chrome, in occasione del Pwn2Own contest della prossima settimana. Come spiega l'azienda di Mountain View in un post sul suo blog, la gara annuale di hackeraggio offrirà la possibilità di mettere Chrome alla prova con alcuni dei più bravi hacker del mondo. "Non solo possiamo aggiustare i difetti, ma studiando la vulnerabilità e le tecniche usate dagli hacker possiamo ottenere miglioramenti nella sicurezza del browser" affermano gli ingegneri di Chrome, Chris Evans e Justin Schuh. 

"Questo ci permetterà di proteggere meglio i nostri utenti". La gara di hackeraggio si terrà a Vancouver in concomitanza con la conferenza annuale CanSecWest sui problemi della sicurezza informatica. La manifestazione è organizzata da Hewlett Packard, di proprietà dello Zero Day Iniziative, un progetto che premia i ricercatori in grado di mettere in luce i punti deboli dei programmi. In realtà, per vincere una parte del bottino, gli hacker non dovranno necessariamente prendere di mira Chrome. 

Google pagherà, infatti, 20.000 dollari anche a tutti i partecipanti che riusciranno a sfruttare i difetti di programmazione di Windows, Flash o altri driver.  Nel dettaglio, l’azienda americana pagherà nel Pwn2Own 20.000 dollari a chi riuscirà a sfruttare bug esterni in Windows, Flash o driver di dispositivi, violando così la sicurezza del browser. Mentre 40.000 dollari andranno a chi sfrutterà bug “a metà” tra Chrome e per esempio il sistema operativo. 

Ma per gli hacker che si concentreranno su Chrome è disposto a sborsare le cifre più alte in assoluto: ben 60.000 dollari per chi riesce a trovare una falla nel browser.  In cambio della ricompensa Google chiede ai vincitori di cedere alla compagnia i dettagli dei difetti di programmazione sfruttati per l'hackeraggio, una condizione che lo Zero Day Iniziative non ha mai imposto agli hacker. Tutti i vincitori riceveranno anche un Chromebook. L'intento di Google è ovviamente anche quello di a fare pubblicità alla sicurezza del suo browser.

Via: TM News

Aggiornamento massiccio di sicurezza per Safari prima del Pwn2Own


Apple ha da poco rilasciato un aggiornamento massiccio di sicurezza per Safari, pochi minuti prima della partenza del contest Pwn2Own 2011, ma ciò non ha permesso di fermare la sua compromissione da parte degli hacker. Il nuovo Safari 5.0.4 è stato rilasciato per Windows, Mac OS X 10.6 e Mac OS X 10.5, e risolve 62 vulnerabilità in diversi componenti. Dei difetti patchati 56 avrebbero potuto causare l'esecuzione di codice arbitrario e la maggior parte di loro sono stati sfruttati navigando verso una pagina web pericolosa. Due vulnerabilità di esecuzione di codice arbitrario sono state affrontate in libpng aggiornando la libreria di terze parti incorporate nella versione 1.4.3. Tre falle critiche simili relative al formato JPEG e l'analisi TIFF sono state patchate nella componente ImageIO, mentre ulteriori due bug sono stati identificati e fissati in libxml. Il resto dei bug erano situate in WebKit e sono stati segnalati a monte da parte degli sviluppatori e ricercatori coinvolti nel progetto Chromium, che utilizza anche il motore di rendering. L'elenco dei crediti è diffuso con i nomi dei tecnici della sicurezza da parte di Google e di altri contributori regolari di sicurezza Chrome come Sergey Glazunov, Kuzzcc, Wushi e Aki Helin. A parte i numerosi errori di esecuzione di codice arbitrario, sei altre vulnerabilità sono stati corrette in WebKit. Queste avrebbero potuto provocare l'esposizione delle credenziali di Autenticazione HTTP, dichiarazione di stile cross-site, la negazione delle risorse, l'intercettazione di informazioni e di cross-site scripting. Safari 5.0.4 è arrivato pochi minuti prima dell'inizio dell'edizione 2011 del concorso di hacking Pwn2Own che pone i ricercatori contro le vulnerabilità dei browser. Dopo l'uscita, la società francese di ricerca delle vulnerabilità VUPEN Security ha annunciato che la patch hanno rotto un paio di exploit, ma non tutti. Questo è stato poi dimostrato quando il ricercatore è riuscito a compromettere il browser in cinque secondi. L'elenco degli aggiornamenti è disponibile qui. Safari 5.0.4 per Windows e Mac può essere scaricato da qui.

Google aggiorna Chrome alla 9.0.597.107 e paga 14.000 dollari


Google ha reso disponibile Chrome 9.0.597.107 per Windows, Mac e Linux, risolvendo 19 vulnerabilità e pagando 14.000 dollari in premi per la segnalazione dei bug. Come ha fatto lo scorso anno, Google ha rinforzato la sicurezza del suo browser una settimana prima del calcio di inizio del Pwn2Own, il concorso annuale di hacking tenuto alla conferenza sulla sicurezza CanSecWest di Vancouver, British Columbia. 

L'aggiornamento di Chrome 9.0.597.107 ha fissato 16 falle valutate "alte", e ha annullato tre "medie". Nessuna delle vulnerabilità sono state classificate "critiche", essenzialmente sono riservate a bug che potrebbero consentire a un utente malintenzionato di superare la "sandbox" di Chrome anti-exploit. 

I bug sono stati corretti Lunedi in diversi componenti, tra cui WebGL, l'hardware di accelerazione grafica 3D API che ha debuttato ai primi di febbraio con Chrome 9; in formato SVG (Scalable Vector Graphics), rendering e animazione; e la barra degli indirizzi del browser. Quasi un quarto delle vulnerabilità sono state identificate come "stale pointer" bug, un termine usato per descrivere i difetti in applicazioni - in questo caso, di Chrome - il codice di allocazione della memoria. 

Come è la sua pratica, Google bloccato il suo database di bug tracking di bar outsider di visualizzare la scheda tecnica del patch-vulnerabilità appena. I blocchi azienda accesso del pubblico ai difetti per settimane o addirittura mesi per dare agli utenti il tempo di aggiornare. Google ha pagato 14.000 $ , il secondo premio totale più alto di quest'anno, per le15 vulnerabilità rilevate e segnalate dai ricercatori di sicurezza. 

Nove diversi ricercatori hanno ricevuto assegni, con Martin Barbella portandosi a casa 3.000 $, Sergei Radchenko 2.500 dollari e due altri 2.000 dollari ciascuno. Gli utenti che hanno già installato le build precedenti riceveranno l'upgrade automaticamente. In alternativa è possibile collegarsi a questa pagina di download.

Via: PC World

Google mette in palio 20.000 dollari per "bucare" il browser Chrome


Google regala ventimila dollari di premio e un nuovissimo notebook Cr-48 equipaggiato con Chrome Os, per “bucare” Chrome, il browser dell'azienda di Mountain View, nel corso dell’edizione 2011 del Pwn2Own, una competizione destinata ai più bravi hacker del mondo, che si terrà a marzo, all’interno della conferenza sulla sicurezza CanSecWest in programma a Vancouver, in Canada. 

L’offerta è valida solo per chi riuscirà a effettuare l’hack durante il primo giorno della competizione, sfruttando un bug nel codice del programma. Nella seconda e terza giornata, il premio monetario scenderà a 10.000 dollari; ma il vincitore se ne porterà lo stesso a casa il doppio, perché la metà che manca verrà aggiunta da Tipping Point, la società specializzata in sicurezza informatica che organizza l’evento. 

Quello che rende Chrome differente dagli altri programmi di navigazione web, e più difficile da attaccare, è la presenza di una sandbox. Grazie alla sandbox di Chrome, le pagine Web contenenti del codice maligno non vengono scaricate sul computer ma messe immediatamente “in quarantena”, e viene loro impedito di danneggiare gravemente il sistema. Anche Microsoft, in Internet Explorer 8 e Adobe, all’interno di Flash player, hanno implementato delle protezioni simili. 

Entrambe sono state però già bypassate da alcuni ricercatori che ne hanno dimostrato la potenziale vulnerabilità. Nel corso di Pwn2Own non verranno messi alla prova soltanto i browser. Per questo gli organizzatori hanno messo in palio 15.000 dollari per chi riuscirà ad hackerare degli smartphone equipaggiati con le ultime versioni dei sistemi operativi Android, iOS, Windows Phone 7 e Blackberry.

Firefox 3.6.2 finalmente blindato, ma Chrome 4 il browser più sicuro


Il Pwn2Own è uno dei concorsi tra i più interessanti del mondo informatico. Al concorso hanno partecipato una selezione di hacker, sia molto esperti che non, che si son sfidati a trovare dei bug, errori nella scrittura di programmi software che metterebbero a rischio la sicurezza dell’utente, presenti in alcuni dei prodotti software più usati al mondo. Quest’anno il concorso si è tenuto al CanSecWestConference a Vancouver.