Vai al contenuto


Foto

[Pwn2Own 2012] Google fail


Questa discussione e' stata archiviata Questo significa che non e' possibile rispondere
5 risposte a questa discussione

#1 SuperMario=ITA=

SuperMario=ITA=

    Lo scemo del forum

  • Moderatori
  • 96.852 Messaggi:

Inviato 08 marzo 2012 - 16:48

http://www.tomshw.it...te/36329/1.html

Pwn2Own 2012: Chrome bucato in 5 minuti da uno studente


12:11 - 8 marzo 2012 di Elena Re Garbagnati

Immagine inserita44 commenti

21
Un gruppo di hacker russi ha bucato Chrome dopo cinque muniti dall'inizio della gara, grazie a un exploit che aggira la sandbox. L'inviolabilità del browser di Google proseguiva da tre anni, ora gli ingegneri sono al lavoro per chiudere la falla. Gli hacker adesso stanno cercando di mettere KO anche Internet Explorer, Safari e Firefox.



Chrome è stato bucato al Pwn2Own 2012, un concorso di hacking che si svolge all'interno della manifestazione CanSecWest, in cui gli hacker cercano di trovare le vulnerabilità dei browser singolarmente o in gruppo. Google, inviolata per tre anni consecutivi, aveva messo in palio un milione di dollari per chi fosse riuscito nell'impresa. L'imbattibilità di Chrome è cauduta in cinque minuti: tanto ci è voluto per trovare la falla e fare breccia nel sistema al Team Vupen, cappeggiato dallo studente universitario russo Sergey Glazunov.
Immagine inserita
Chrome è stato bucato in cinque minuti
Il gruppo si è aggiudicato 60mila dollari in quella che era la prima gara in programma, oltre a 32 punti di vantaggio nella competizione, che si chiude oggi. Per incassare la vincita è obbligatorio spiegare a Google i dettagli della vulnerabilità, così che i tecnici abbiano modo di chiuderla. Stando a quanto pubblicato da ZDNet, Glazunov ha creato un exploit basato su una falla non nota di Chrome, per aggirare le restrizioni della sandbox, progettata per evitare che violazioni del browser compromettano il resto del computer. Lo studente è stato avantaggiato dall'essere già un collaboratore regolare del programma di ricerca bug di Google.
Secondo Justin Schuh, membro del team di sicurezza di Chrome, l'exploit di Glazunov era specifico per Chrome e "non ha bucato la sandbox, l'ha completamente aggirata". Schuh ha descritto l'attacco come "impressionante" e ha chiarito che "è necessaria una conoscenza approfondita del funzionamento di Chrome per realizzarlo", perché "non è una cosa banale da fare. È molto difficile ed è per questo che lo paghiamo 60.000 dollari". Insomma, il lauto compenso è stato meritato sul campo.
Immagine inserita
Sergey Glazunov, a capo del Team Vupen
Il team russo ha preannunciato di avere in serbo altri exploit, con i quali intende mettere KO anche Internet Explorer, Safari e Firefox nella gare successive, di cui non abbiamo ancora notizia. La sconfitta di Chrome non deve essere interpretata come una sconfitta per Google, che sponsorizza questa manifestazione proprio per essere aiutato a individuare eventuali falle sconosciute e raccogliere le informazioni necessarie per correggerle prima che qualche cyber criminale possa usarle su larga scala causando danni a milioni di utenti, con il danno d'immagine che seguirebbe.
Justin Schuh e il collega Chris Evans hanno spiegato che "non solo si possono correggere i bug, ma studiando la vulnerabilità e sfruttando le tecniche degli hacker si possono migliorare le misure di sicurezza, i test automatici, e il sistema di sandbox". Riguardo all'exploit di Glazunov è stato precisato che Google sta già lavorando al fix, che sarà distribuito quanto prima tramite un aggiornamento del browser.



:pcosodance:
TghXItr.gif - Amare la Formattazione è la Soluzione al 90% dei Problemi della Vita

#2 p.nightmare

p.nightmare

    Dittatore

  • Amministratori
  • 97.888 Messaggi:

Inviato 08 marzo 2012 - 16:54

5 minuti :asd:

No real limits of any kind apply here - not even the sky
è diventato un tutt'uno con lo spazio...
PVoutput


#3 _TeRmInEt_

_TeRmInEt_

    Il salvatore del forum

  • Amministratori
  • 3.925 Messaggi:

Inviato 08 marzo 2012 - 16:58

Google WIN.


Questa è una manifestazione a latere della Pwn2Own, google non ha partecipato alla stessa perché da regolamento non c'era l'obbligo degli hackers divulgare la vulnerabilità usata :)

The thing I hate the most is to trample on other people’s good will.


#4 MadJackal

MadJackal

    Schiavo

  • Membri
  • StellettaStellettaStellettaStellettaStelletta
  • 3.105 Messaggi:

Inviato 09 marzo 2012 - 15:38

Sì, ma articolo del cacchio, "bucato in 5 minuti". Arrivano già con gli attacchi preparati immagino, è giusto eseguirli... :asd:

Comunque already fixed. :yeah:
In Soviet Italy, the evil army owns you!

#5 F1R3BL4D3

F1R3BL4D3

    Schiavo

  • Membri
  • StellettaStellettaStellettaStellettaStellettaStelletta
  • 5.429 Messaggi:

Inviato 09 marzo 2012 - 18:28

Penso che intendano "5 minuti" per eseguire l'attacco. Ovviamente si va lì già pronti con la strategia d'attacco, anche perché tanto il sistema è "comune" e ben noto a tutti.

Only know you love her when you let her go - Nothing else matter - Oh, if the sky comes falling down, for you there’s nothing in this world I wouldn’t do.


#6 balint

balint

    Schiavo

  • Membri
  • StellettaStellettaStellettaStellettaStellettaStellettaStellettaStelletta
  • 54.295 Messaggi:

Inviato 09 marzo 2012 - 18:31

http://www.chromium....ty/hall-of-fame

li mortacci :pua: