پرچمدار سامسونگ، گلکسی S23 در روز اول مسابقات Pwn2Own تورنتو دو بار هک شد
اخبار داغ فناوری اطلاعات و امنیت شبکه
محققان امنیتی، سامسونگ گلکسی اس ٢٣ را در اولین روز مسابقه هک Pwn2Own ٢٠٢٣ در تورنتو کانادا، دو بار هک کردند.
آنها همچنین اکسپلویتها و زنجیرههای آسیبپذیری را با هدف قرار دادن zero-dayها در گوشی شیائومی ١٣ پرو، و همچنین چاپگرها، بلندگوهای هوشمند، دستگاههای استوریج متصل به شبکه (NAS) و دوربینهای نظارتی شرکتهای Western Digital، QNAP، Synology، Canon، Lexmark و Sonos به نمایش گذاشتند.
مجموعه Pentest Limited، اولین شرکتی بود که یک روز صفر (zero-day) را در دستگاه پرچمدار گلکسی S23 سامسونگ با بهرهبرداری از ضعف اعتبارسنجی ورودی نامناسب برای بهدست آوردن اجرای کد، نمایش داد و ۵٠٠٠٠ دلار و ۵ امتیاز Master of Pwn را بهدست آورد.
تیم STAR Labs SG همچنین از فهرستی مجاز از ورودیهای مجاز برای هک یک Samsung Galaxy S23 استفاده کرد و ٢۵٠٠٠ دلار (نصف جایزه برای دور دوم هدف قرار دادن همان دستگاه) و ۵ امتیاز Master of Pwn بهدست آورد.
برگزارکنندگان توضیح دادند: "در حالی که تنها اولین نفوذ موفق در یک دسته برنده جایزه نقدی کامل میشود، هر ورودی موفق، تعداد کامل امتیاز Master of Pwn را نیز به خود اختصاص میدهد. از آنجایی که ترتیب اقدامات با قرعهکشی تصادفی مشخص میشود، افرادی که اسلاتهای بعدی را دریافت میکنند همچنان میتوانند عنوان Master of Pwn را (حتی اگر پرداخت نقدی کمتری بهدست آورند) دریافت کنند.
طبق قوانین مسابقه Pwn2Own Toronto ٢٠٢٣، همه دستگاههای مورد نظر آخرین نسخههای سیستم عامل را با نصب تمام بروزرسانیهای امنیتی اجرا میکنند.
مجموعه ZDI در روز اول مسابقه ٤٣٨٧۵٠ دلار برای دمو کردن و نمایش ۲۳ آسیبپذیری روز صفر موفقیتآمیز، اهدا نمود.
بیش از ١ میلیون دلار بهصورت نقدی و جوایز
در طول رویداد هک Pwn2Own Toronto ٢٠٢٣ که توسط Trend Micro's Zero Day Initiative (ZDI) برگزار شد، رقبا میتوانند دستگاههای تلفن همراه و IoT را هدف قرار دهند.
لیست کامل شامل تلفنهای همراه (یعنی Apple iPhone 14، Google Pixel 7، Samsung Galaxy S23 و Xiaomi 13 Pro)، چاپگرها، روترهای بیسیم، دستگاههای استوریج متصل به شبکه (NAS)، هابهای اتوماسیون خانگی، سیستمهای نظارتی، بلندگوهای هوشمند و دستگاههای پیکسل واچ و Chromecast Google، همه در پیکربندی پیشفرض خود و اجرای آخرین بهروزرسانیهای امنیتی، میشود.
بالاترین جوایز مربوط به اشکالات zero-day در دسته تلفن همراه است؛ جوایز نقدی تا ٣٠٠٠٠٠ دلار برای هک آیفون 14 و ٢۵٠٠٠٠ دلار برای پیکسل 7، با بیش از ١٠٠٠٠٠٠ دلار نقدی در دسترس شرکتکنندگان میباشد.
بهرهبرداری موفقیتآمیز از دستگاههای Google و Apple همچنین پاداشهای ۵٠٠٠٠ دلاری را در صورت اجرای payloadهای اکسپلویت با اختیار سطح کرنل ارائه میکند، که حداکثر جایزه ممکن را برای یک چالش به مجموع ٣۵٠، ٠٠٠ دلار برای یک زنجیره کامل اکسپلویت با دسترسی در سطح کرنل که آیفون 14 اپل را هدف قرار میدهد، میرساند..
در روز دوم مسابقه، Samsung Galaxy S23 دوباره توسط محقق امنیتی Le Xich Long و هکرها در شرکت تحقیقاتی آسیبپذیری Interrupt Labs آزمایش میشود.
در ماه مارس، در طول مسابقه Pwn2Own Vancouver ٢٠٢٣، به محققان ١٠٣۵٠٠٠ دلار و یک خودروی تسلا مدل ٣ برای بهرهبرداری از ٢٧ آسیبپذیری روز صفر (و چندین برخورد با باگ) بین ٢٢ و ٢٤ مارس اهدا شد.
برچسب ها: Chromecast Google, Google Pixel 7, Xiaomi 13 Pro, Apple iPhone 14, Samsung Galaxy S23, Sonos, Canon, Lexmark, آیفون, QNAP Network Attached Storage, Western Digital, Exploit, سامسونگ, Synology, روز صفر, NAS, QNAP, Pwn2Own, Apple, اکسپلویت, Cyber Security, جاسوسی سایبری, امنیت سایبری, جنگ سایبری, Cyber Attacks, حمله سایبری, news