سیاست و
بازاریابی - هفتهی گذشته در روز اول مسابقات Pwn2Own در شهر ونکوور کانادا، آسیبپذیریهای خطرناک روی محصولات معروف و پُرطرفدار کامپیوتری کشف و معرفی شد.
در روز اول مسابقات، شرکتکنندگان توانستند با موفقیت مرورگر سافاری اپل، مجازیساز VirtualBox اوراکل و همچنین VMware Workstation را با موفقیت هک کنند و در مجموع 240هزار دلار جایزه نقدی را دریافت کنند. سه برنامه مهم فوق را تیم Fluoroacetate موفق به کشف آسیبپذیریهای آنها شد و با موفقیت این آسیبپذیریها را Exploit کرد و 160هزار دلار جایزه را با خود به خانه برد. در ابتدا این مرورگر سافاری اپل بود که توسط آسیبپذیری از نوع سرریز پُشته روی JIT امکان دور زدن Sandbox آن برای شرکتکنندگان فراهم شد و با موفقیت این آسیبپذیری Exploit شد. در مرحلهی بعد این VirtualBox اوراکل بود که توسط آسیبپذیری معروف به Escape روی ماشینهای مجازیسازی، امکان اجرای برنامه ماشینحساب روی Host اصلی که ماشینمجازی در آن ساخته شده است برای شرکتکنندگان فراهم شد و با موفقیت Exploit آن اجرا شد. سومین برنامهای که مورد هدف قرار گرفت، مجازیساز VMware Workstation بود که با استفاده از ساختار Race Condition باعث شد که دسترسی غیرمجاز از داخل ماشینمجازی، باعث اجرای کُد دلخواه روی Host OS یا همان سیستمعامل میزبان اصلی شود که Exploit شدن موفقیتآمیز این آسیبپذیری، جایزه 70هزار دلاری را برای کشفکنندگان آن به ارمغان آورد. مقالههای مرتبط:
آسیب پذیری تخریب حافظه در کامپوننتی مربوطبه هسته لینوکس آسیبپذیری در فریمور پرکاربرد تراشه وای فای
درکنار تیم Fluoroacetate ، شرکتکنندگان دیگری همچون anhdaden از تیم STAR Labs هم بودند که با کشف آسیبپذیری دیگری مشابه آسیبپذیری Escape روی VirtualBox اوراکل، توانایی گرفتن دسترسی از سیستمعامل پایه توسط ماشین مجازی را ممکن ساختند و جایزه 35هزار دلاری را بدست آوردند. همچنین تیمهای phoenhex و qwerty تمرکز خود را تنها روی مرورگر سافاری اپل گذاشتند و با کشف آسیبپذیری دیگری از نوع Privilege Escalation روی هستهی اصلی مرورگر، امکان گرفتن دسترسی به کل سیستمعامل میزبان را فراهم آوردند و با آمادهسازی یک Exploit و اجرای موفقیتآمیز آن، جایزه 45هزار دلاری را از آن خود کردند. البته باید ذکر کرد که اپل قبلاً درباره یکی از این آسیبپذیریها بدون عنوان کردن توضیحات تکمیلی، گزارشی را ارائه کرده بود و امکان گرفتن دسترسی از سیستمعامل macOS توسط حمله به مرورگر Safari را اطلاع داده بود.
http://www.PoliticalMarketing.ir/fa/News/68579/هک-شدن-Safari،-VirtualBox-و-VMware-در-روز-اول-مسابقات-Pwn2Own-2019