Apple Haberleri

Güvenlik Araştırmacısı, Pwn2Own Hacking Yarışmasında Safari Exploit için 100.000 $ Kazandı

8 Nisan 2021 Perşembe 15:36 PDT, Juli Clover

Zero Day Initiative, her yıl, güvenlik araştırmacılarının Windows ve macOS gibi büyük platformlarda ciddi güvenlik açıklarını bulmak için para kazanabilecekleri bir 'Pwn2Own' bilgisayar korsanlığı yarışmasına ev sahipliği yapıyor.






Bu 2021 Pwn2Own sanal etkinliği bu haftanın başlarında başladı ve web tarayıcıları, sanallaştırma, sunucular ve daha fazlası dahil olmak üzere 10 farklı üründe 23 ayrı bilgisayar korsanlığı girişimi içeriyordu. Günde birkaç saate yayılan üç günlük bir olay olan bu yılki Pwn2Own etkinliği YouTube'da canlı yayınlandı.

Apple ürünleri, Pwn2Own 2021'de yoğun bir şekilde hedef alınmadı, ancak birinci günde, RET2 Systems'den Jack Dates, Safari'den çekirdek sıfır gün açığından yararlandı ve kendisine 100.000 $ kazandı. Aşağıdaki tweet'te gösterildiği gibi, Safari'de bir tamsayı taşması ve çekirdek düzeyinde kod yürütme elde etmek için bir OOB yazması kullandı.




Pwn2Own etkinliği sırasındaki diğer bilgisayar korsanlığı girişimleri Microsoft Exchange, Parallels, Windows 10, Microsoft Teams, Ubuntu, Oracle VirtualBox, Zoom, Google Chrome ve Microsoft Edge'i hedef aldı.

Örneğin Hollandalı araştırmacılar Daan Keuper ve Thijs Alkemade tarafından ciddi bir Zoom kusuru gösterildi. İkili, kullanıcı etkileşimi olmadan Zoom uygulamasını kullanarak hedef bilgisayarın tam kontrolünü ele geçirmek için bir dizi kusurdan yararlandı.


Pwn2Own katılımcıları, keşfettikleri hatalar için 1,2 milyon dolardan fazla ödül aldı. Pwn2Own, Apple gibi satıcılara, ortaya çıkarılan güvenlik açıkları için bir düzeltme üretmeleri için 90 gün veriyor, bu nedenle hatanın çok uzak olmayan bir gelecekte bir güncellemede ele alınmasını bekleyebiliriz.