Aggiornamenti recenti Dicembre 4th, 2024 9:00 AM
Mar 25, 2024 Marina Londei Competizioni, In evidenza, News, RSS, Vulnerabilità 0
Il 22 marzo si è concluso il Pwn2Own, l’hackathon della Zero Day Initiative. Il primo giorno di gara ha visto trionfare il team di Synacktiv, il quale, riuscendo ad hackerare una Tesla, si è portato a casa 200.000 dollari e una Model 3.
Quest’anno la competizione ha visto la partecipazione di molti più team rispetto agli anni passati; di conseguenza, i premi si sono alzati notevolmente. Solo durante la prima giornata gli hacker hanno vinto un totale di 723.500 dollari, e con la seconda giornata si è arrivati alla cifra finale di 1.300.000 dollari.
In cima alla classifica del secondo giorno di competizione c’è Manfred Paul, ricercatore di sicurezza che il giorno precedente aveva vinto la bellezza di 102.500 dollari per aver individuato e sfruttato una vulnerabilità di Safari. Il secondo giorno di Pwn2Own Paul ha sfruttato una Out Of Bound Write per effettuare una sandbox escape su Mozilla. Sommando i punti del giorno precedente a questi, Paul ha ricevuto il titolo di Master of Pwn, vincendo l’hackathon.
Windows 11 esce un po’ malconcio dalla gara: Marcin Wiązowsk ha individuato un bug di validazione impropria di input sul sistema operativo, riuscendo ad effettuare un’escalation dei privilegi, e anche Gabriel Kirkpatrick è riuscito a compromettere Windows 11 con un’escalation dei privilegi, nel suo caso sfruttando un bug di race condition. Con loro c’è anche Valentina Palmiotti che ha sfruttato una vulnerabilità di aggiornamento improprio del reference count per elevare i privilegi sul sistema.
L’edizione 2024 di Pwn2Own è stata anche la prima ad assistere a un exploit di escape su Docker desktop: il team di STAR Labs SG ha sfruttato due vulnerabilità, una delle quali era un bug di use-after-free. Per questo exploit il team ha vinto 60.000 dollari.
Adesso tocca ai vendor fare la loro parte: da regolamento hanno 90 giorni per sistemare le vulnerabilità segnalate. Riusciranno nell’impresa?
Nov 25, 2024 0
Nov 21, 2024 0
Nov 18, 2024 0
Ott 30, 2024 0
Dic 04, 2024 0
Dic 03, 2024 0
Dic 02, 2024 0
Dic 02, 2024 0
Dic 04, 2024 0
Le festività e gli weekend sono i periodi peggiori per le...Dic 02, 2024 0
L’Italia continua a essere uno dei Paesi più colpiti...Nov 27, 2024 0
Ingecom, fondata nel 1996 a Bilbao, è un distributore a...Nov 25, 2024 0
Di recente CISA ha pubblicato la classifica delle...Nov 25, 2024 0
Ora che l’intelligenza artificiale è entrata a far...Ott 09, 2024 0
Negli ultimi anni sempre più aziende stanno sottoscrivendo...Ott 02, 2024 0
Grazie al machine learning, il Global Research and Analysis...Set 30, 2024 0
Il 2024 è l’anno delle nuove normative di sicurezza:...Mag 21, 2024 0
Una delle sfide principali delle aziende distribuite sul...Mag 08, 2024 0
L’ultimo non è stato un buon anno per Microsoft:...Dic 04, 2024 0
Le festività e gli weekend sono i periodi peggiori per...Dic 03, 2024 0
I ricercatori di 0patch, piattaforma per la distribuzione...Dic 02, 2024 0
L’Italia continua a essere uno dei Paesi più colpiti...Dic 02, 2024 0
Nel corso di questa settimana, il CERT-AGID ha identificato...Nov 28, 2024 0
Le crescenti perdite finanziarie dovute ai cyber-attacchi...