Chiudi annunziu

I pirate di White Hat anu scupertu dui difetti di sicurezza in u navigatore Safari in una cunferenza di sicurezza in Vancouver. Unu di elli hè ancu capaci di tweak i so permissions à u puntu di piglià u cuntrollu cumpleta di u vostru Mac. U primu di i bug scupertu hà sappiutu abbandunà u sandbox - una misura di sicurezza virtuale chì permette à l'applicazioni di accede solu à i so dati è di u sistema.

A cumpetizione hè stata cuminciata da a squadra di Fluoroacetate, chì i so membri eranu Amat Cama è Richard Zhu. A squadra hà specificamente destinatu à u navigatore web Safari, l'attaccò cù successu è lasciò u sandbox. L'operazione sana hà pigliatu quasi tuttu u limitu di tempu attribuitu per a squadra. U codice hè successu solu a seconda volta, è dimustrà u bug hà guadagnatu Team Fluoroacetate $ 55K è punti 5 versu u titulu di Master of Pwn.

U secondu bug revelatu hà permessu l'accessu di root è kernel in un Mac. U bug hè statu dimustratu da a squadra phoenhex & qwerty. Mentre navigavanu in u so propiu situ web, i membri di a squadra anu sappiutu attivà un bug JIT seguitu da una serie di attività chì portanu à un attaccu di sistema cumpletu. Apple sapia di unu di i bug, ma dimustrà i bug hà guadagnatu i participanti $ 45 è 4 punti versu u titulu di Master of Pwn.

Team Fluoroacetate
Fluoroacetate Team (Fonte: ZDI)

L'urganizatore di a cunferenza hè Trend Micro sottu a bandiera di a so iniziativa Zero Day (ZDI). Stu prugramma hè statu creatu per incuragisce i pirate di pirate à rapportà in modu privatu i vulnerabili direttamente à l'imprese invece di vende à e persone sbagliate. I premii finanziarii, i ricunniscenza è i tituli devenu esse a motivazione per i pirate.

L'interessati mandanu l'infurmazioni necessarii direttamente à ZDI, chì raccoglie i dati necessarii nantu à u fornitore. I ricercatori impiegati direttamente da l'iniziativa cuntrollaranu i stimuli in laboratori di teste speciali è poi offrenu à u scupertore una ricumpensa. Hè pagatu immediatamente dopu a so appruvazioni. Duranti u primu ghjornu, ZDI hà pagatu più di 240 XNUMX dollari à i sperti.

Safari hè un puntu d'entrata cumuni per i pirate. À a cunferenza di l'annu passatu, per esempiu, u navigatore hè stata utilizata per piglià u cuntrollu di u Touch Bar in un MacBook Pro, è in u stessu ghjornu, i participanti à l'avvenimentu anu dimustratu altri attacchi basati in u navigatore.

Surghjente: U ZDI

.