Pwn2Own 2022比赛最后一日,Windows 11接连被黑3次
在 2022 年 Pwn2Own 温哥华黑客大赛的第三天,也就是最后一天,参赛者使用零日漏洞再次将Windows 11 操作系统连续黑了3次。
由于 Double Dragon 团队无法在规定的时间内演示他们的漏洞利用,当天针对 Microsoft Teams 的第一次尝试失败,但第二次是来自 Viettel Cyber Security 的 nghiadt12,利用了 Windows 11 零日权限升级(通过整数溢出)漏洞;第三次是来自 REverse Tactics 和 vinhthp1712 的Bruno Pujos ,分别使用 Use-After-Free 和 Improper Access Control 漏洞提升了 Windows 11 的权限。
在 Pwn2Own 的第一天, 参赛者成功利用 16 个零日漏洞入侵多个产品,包括微软的 Windows 11 操作系统和 Teams 通信平台、Ubuntu Desktop、Apple Safari、Oracle Virtualbox 和 Mozilla Firefox,总共赢得了80 万美元奖金。
在比赛的第二天,参赛者也对车企特斯拉展开了攻势,来自Synacktiv 的 David BERARD 和 Vincent DEHORS ,展示了位于Model 3 信息娱乐系统中的两个独特漏洞 (Double-Free & OOBW),并以此获得了75000美元奖金。
据悉,本届Pwn2Own被针对的产品类别包括 Web 浏览器、虚拟化、服务器、企业通信和汽车等,在为期三天的比赛中,参赛者们可以累计获得超过 100万美元的现金和奖品。同时,这些在大赛期间利用和报告的漏洞,在直到主办方趋势科技公开披露前,厂商们可以有90天的时间对这些漏洞进行修复。
参考来源:
- 被盗450GB数据,AMD将对RansomHouse发起调查
- 首发!「网安供应链厂商成分分析及国产化替代指南」报告要点解读·附全文下载
- 冒充BBVA银行2FA应用程序,Android恶意软件“Revive”的深度伪装
- 俄罗斯对谷歌传播诋毁其军队的 “不可靠”信息进行罚款
- QQ大规模盗号,给好友群发不雅照,腾讯回应来了
- NSO终于承认!至少5个欧洲国家正使用飞马间谍软件
- 工控安全遭严峻挑战,56个严重漏洞席卷OT 设备
- DeadBolt 勒索软件再次发难,威联通正展开调查
- 因盗取裸体照片,iCloud黑客被判9年监禁
- 滥用微软Office 365某功能,威胁行为者对企业发动勒索攻击
- 恶意软件竟被上架谷歌商店,下载次数甚至超200万次
- 俄沙虫组织利用Follina漏洞,入侵乌克兰重点机构
- 45%的网络安全从业者因压力过大,考虑退出该行业
- 小心!Atlassian Confluence服务器中的RCE漏洞正被积极利用
- HID Mercury曝严重漏洞,可解锁访问控制系统
- Windows域提权漏洞CVE-2022-26923分析与复现
- 警惕!Emotet新变体正从Google Chrome中窃取你的信用卡信息
- 恶意软件正”借壳“知名清理程序CCleaner进行传播
- 8大预测分析工具比较
- 2021年,苹果阻止了160万个欺诈用户的应用程序