pwn2own

Knekte nettlesere, Zoom, Teams og Exchange i tur og orden

Det var mange vellykkede angrepsforsøk under årets utgave av Pwn2Own-konkurransen.

Til vanlig arrangerers Pwn2Own-konkurransen i Vancouver, men på grunn av koronapandemien ble årets utgave et virtuelt arrangement sendt fra Austin og Toronto.
Til vanlig arrangerers Pwn2Own-konkurransen i Vancouver, men på grunn av koronapandemien ble årets utgave et virtuelt arrangement sendt fra Austin og Toronto.

Hackerkonkurransen Pwn2Own 2021 gikk av stabelen relativt virtuelt i forrige uke. I konkurransen forsøker deltakerne å knekke sikkerheten i utvalgte IT-produkter ved å utnytte til nå ukjente sårbarheter. Leverandørene av produktene blir informert om sårbarhetene like etter konkurransen.

Som vanlig kunne hackerne vinne premier for å knekke nettlesere, men i årets utgave av det også produktkategorier som virtualisering, bedriftsapplikasjoner, serverprogramvare, PC-operativsystemer og tjenester for bedriftskommunikasjon.

I tillegg var det en rekke kategorier knyttet til Tesla Model 3. I flere av disse var bilen også premien.

En oversikt over alle kategoriene finnes på denne siden.

Mange lyktes godt

Etter det vi kan se, var det ingen som forsøkte seg i Tesla-konkurransene. Men det ble utbetalt premier i mange av de øvrige. Blant annet ble det utnyttet mer eller mindre alvorlige sårbarheter i Apple Safari, Microsoft Exchange, Windows 10, Ubuntu Desktop, Parallels Desktop, Google Chrome/Microsoft Edge (samme sårbarhet), Microsoft Teams og Zoom Messenger.

Mange av sårbarhetene er temmelig alvorlige og kan åpne for fjernkjøring av vilkårlig kode eller eskalering av brukerprivilegier. En oversikt over resultatene i alle forsøkene finnes på denne siden.

Det ble utbetalt premier med varierende størrelse, helt opp til 200.000 dollar.

Samlet var det tre grupper som oppnådde 20 poeng i konkurransen. Den ene av disse var Devcore, som nok en gang greide å utnytte sårbarheter i Microsoft Exchange. Det var denne gruppen som varslet Microsoft om de fire sårbarhetene som har blitt utnyttet i mange cyberangrep – blant annet mot Stortinget – i mars.

Powered by Labrador CMS