|
Publicité ' | ||||||||||||||||||||||||
|
|
#1 |
|
Expert Confirmé Sénior
![]() ![]() Inscription : juillet 2009 Messages : 1 553 ![]() |
Pwn2Own 2011 : BlackBerry et l'iPhone 4 vaincus lors du concours de hacking, les produits Google demeurent intouchés
Mise à jour du 11.03.2011 par Katleen Pour sa deuxième journée, le Pwn2Own a encore fait quelques victimes, mais en a aussi épargné certains. Les victimes potentielles de la journée étaient les systèmes d'exploitation mobile mais aussi Firefox (3.6), le navigateur qui n'avait pas été malmené hier. Seulement, Sam Dash, qui devait lui régler son compte, ne s'est pas présenté au concours. "Je ne peux pas écrire une code d'exploitation viable" pour ce challenge, s'est-il justifié. En revanche, l'iPhone 4 et le BlackBerry Torch sont tombés. Pour le smartphone d'Apple, cracké par Charlie Miller et Dion Blazakis, c'est une faille de SafariMobile (qui est déjà corrigée dans iOS 4.3 grâce à l'ASLR) qui a été exploitée, en passant par un site malicieux. Les chercheurs ont travaillé sur la version 4.2.1 du l'OS de la Pomme et ont réussi à s'introduire dans un iPhone 4 pour en voler les données et en prendre le contrôle. Récompense : 15.000 $. De leur côté, Willem Pinckaers et Vincenzo Iozzo ont vaincu un BlackBerry Torch 9800 et son OS version 6.0.0.246. Pour cela, ils ont exploité une faille dans WebKit (moteur de rendu des pages Internet) passant par un site Web qui a exécuté un code malveillant en contournant les barrières de sécurité présentes. Ils ont ainsi pu dérober la totalité des contacts et des images contenus dans l'appareil, mais aussi écrire avec. L'absence d'ASLR et de DEP les y a grandement aidés. Gain : 15.000 $. Précisons enfin que Windows Phone (sur Dell venue) et Android (sur le Nexus S) sont restés invaincus, personne ne s'étant présenté pour les affronter malgré trois inscriptions pour le premier et quatre pour le second (concernant l'OS mobile de Google, un hacker a prévenu la firme de la faille qu'il comptait exploiter. La correction de cette dernière a rendu son action impossible lors du concours). La suite demain, avec la dernière journée du concours. Les faibles barrières de sécurité en place sur BlackBerry vous choquent-elles ? Pourquoi les produits Google (hier Chrome, aujourd'hui Android) n'ont-ils pas été exploités ?Pwn2Own 2011 : Safari vaincu en 5 secondes, Internet Explorer 8 exploité La célèbre compétition de hacking Pwn2Own, qui se déroule une fois par an à Vancouver, a commencé hier. Et à l'occasion de cette première journée, deux navigateurs ont été franchement asticotés. Les spécialistes de la sécurité informatique qui participent au concours devaient choisir chacun un browser à malmener. Et ces derneirs...ont délaissé Firefox, qui n'a été choisi par personne ! Puis, un seul a décidé de s'occuper de Chrome, mais il ne s'est jamais présenté. Les autres concurrents se sont quant à eux concentrés sur Internet Explorer et Safari. Et le logiciel d'Apple n'aura pas résisté très longtemps. Ainsi, en cette première journée, Safari 5.0.3 est tombé après 5 secondes, sous les manipulations de l'équipe de Vupen Security, une société française, qui a empoché les 15.000 dollars offerts par Cupertino. Le navigateur tournait sur une version 64 bits de Mac OS X 10.6.6 et a succombé à une faille zero-day. La team Vupen a simplement dirigé Safari sur un site contenant un code malicieux qu'elle avait préparé, qui a exploité une vulnérabilité de Webkit. Une faille qui avait été corrigée hier par Apple, mais le patch est arrivé trop tard pour être intégré au browser avant la compétition. Que Microsoft ne se réjouisse pas trop vite, car Internet Explorer 8 a rendu les armes peu après. Il était exécuté sur Windows 7 en 64-bits et n'a pas résisté à Stephen Fewer, un irlandais qui a exploité trois vulnérabilités et remporté lui aussi 15.000 dollars. Il a lancé la calculatrice du système d'exploitation via IE8. La suite demain, avec les attaques sur smartphones. Source : CanSecWest |
|
|
10
|
|
|
#2 |
|
Membre Expert
![]() Développeur informatique Inscription : juillet 2005 Messages : 512 ![]() |
Bien dommage que personne ne ce soit attaqué à firefox chrome ( et opera, s'il était dispo )...
|
|
|
00
|
|
|
#3 |
|
Expert Confirmé
![]() Inscription : avril 2002 Messages : 2 297 ![]() |
Il y a certainement du monde qui s'est penché sur le sujet, mais qui n'avaient pas de failles exploitables sous le coude.
Les gens qui participent a ce concours se sont bien sur préparés auparavant. S'ils n'ont pas, ne serais-ce qu'un angle d'attaque sur un navigateur après y avoir passé pas mal de temps, il y a peu de chance qu'il y arrivent en quelque heures. Il faut dire que Firefox et Chrome ont tous les deux eu droit a un gros patch de sécurité une semaine avant, corrigeant beaucoup de failles. Il est fort probable que des failles que les participants souhaitaient exploiter aient été corrigées. |
|
|
40
|
|
|
#4 |
|
Membre chevronné
![]() ![]() |
C'est quoi la fameuse faille dans Safari ?
|
|
00
|
|
|
#5 |
|
Membre confirmé
![]() Saâd HessaneIngénieur développement logiciels Inscription : avril 2008 Messages : 234 ![]() |
Oui mais comme dit dans la news personne ne c'est inscrit. Donc même avant le patch de la semaine dernière personne n'a voulu s'attaquer à firefox...
|
|
|
00
|
|
|
#6 | |
|
Membre du Club
![]() Inscription : février 2010 Messages : 38 ![]() |
Citation:
Soit. Ça fait un joli titre "Safari vaincu en 5 secondes"… c'est vrai que c'est impressionnant de voir du code s'exécuter en 5 secondes... et peu importe que le hack ait été codé en deux semaines, Safari a été vaincu en 5 secondes. Oh well... |
|
|
|
32
|
|
|
#7 | |
|
Membre actif
![]() Inscription : mars 2005 Messages : 81 ![]() |
Citation:
La règle est la même pour tous. |
|
|
|
00
|
|
|
#8 | |
|
Membre du Club
![]() Inscription : février 2010 Messages : 38 ![]() |
C’est faux.
Les règles publiées indiquent clairement : Citation:
Pire, de ce que j’ai pu lire sur arstechnica.com, les autres navigateurs ont effectivement profité des dernières mises à jour parues la semaine dernière. Ma conclusion n’est certainement pas que Safari est plus sûr que tel ou tel navigateur, mais que ce concours est une vraie farce qui se plaît à faire des gros titres comme celui de cette news, avec du vent. |
|
|
|
10
|
|
|
#9 |
![]() ![]() Développeur informatique Inscription : avril 2010 Messages : 1 037 ![]() |
Même pas d'essai sur les autres navigateurs, c'est effectivement décevant... Je ne veux plus entendre "chrome a survécu à tout les Pown2Own", tu parles, personne n'a jamais essayé...
__________________
"Historiquement, techniquement, économiquement et moralement, Internet ne peut pas être contrôlé. Autant s’y faire." Laurent Chemla Je soutiens Diaspora*, le réseau social libre. Veillez à porter une attention toute particulière à l'orthographe... Blog collaboratif avec des amis : http://geexxx.fr |
|
10
|
|
|
#10 |
|
Membre Expert
![]() ![]() Mathieu ROBINDéveloppeur Web Inscription : mai 2006 Messages : 1 116 ![]() |
Surtout que la c'est pas spécialement une faille de Safari mais de Webkit, donc probablement existante aussi sur Chrome.
Oh mince, j'ai dit du mal de Chrome et j'ai tenté de venir au secours d'Apple. Je me sens sale XD
__________________
Mon blog techno et son billet hebdomadaire sur l'actualité jQuery. Et mon blog cuisine pour une personne. Le bouton ne masse pas les pieds, mais ça aide la communauté.
|
|
10
|
|
|
#11 | |
|
Membre Expert
![]() Artisan du code Inscription : août 2010 Messages : 604 ![]() |
Citation:
Il en est de même pour les OS. Pourquoi snober Linux ?
__________________
"Ils ne savaient pas que c'était impossible alors ils l'ont fait." Mark Twain Mon client Twitter Qt cross-platform Windows, Linux et Symbian^3 (en cours de développement). |
|
|
|
00
|
|
|
#12 | |
|
Membre éclairé
![]() Inscription : avril 2007 Messages : 143 ![]() |
Citation:
Puis perso, je trouve ça beaucoup plus jouissif de peter une application proprio qu'une application où on a le mode d'emploi pour savoir comment ça fonctionne. |
|
|
|
11
|
|
|
#13 | |
|
Membre émérite
![]() |
Citation:
|
|
|
|
00
|
|
|
#14 |
|
Membre Expert
![]() ![]() Mathieu ROBINDéveloppeur Web Inscription : mai 2006 Messages : 1 116 ![]() |
C'est pas à l'éditeur du logiciel d'inscrire son produit dans la compétition? Il me semble que ça marchait comme ça, pour la simple raison légale que casser un logiciel est illégal dans de nombreux pays. Le fait d'inscrire soi-même son logiciel permet de dédouaner les candidats.
Enfin il me semble que ça marchait sur ce principe les autres années.
__________________
Mon blog techno et son billet hebdomadaire sur l'actualité jQuery. Et mon blog cuisine pour une personne. Le bouton ne masse pas les pieds, mais ça aide la communauté.
|
|
00
|
|
|
#15 |
|
Expert Confirmé Sénior
![]() ![]() Inscription : juillet 2009 Messages : 1 553 ![]() |
Pwn2Own 2011 : BlackBerry et l'iPhone 4 vaincus lors du concours de hacking, les produits Google demeurent intouchés
Mise à jour du 11.03.2011 par Katleen Pour sa deuxième journée, le Pwn2Own a encore fait quelques victimes, mais en a aussi épargné certains. Les victimes potentielles de la journée étaient les systèmes d'exploitation mobile mais aussi Firefox (3.6), le navigateur qui n'avait pas été malmené hier. Seulement, Sam Dash, qui devait lui régler son compte, ne s'est pas présenté au concours. "Je ne peux pas écrire une code d'exploitation viable" pour ce challenge, s'est-il justifié. En revanche, l'iPhone 4 et le BlackBerry Torch sont tombés. Pour le smartphone d'Apple, cracké par Charlie Miller et Dion Blazakis, c'est une faille de SafariMobile (qui est déjà corrigée dans iOS 4.3 grâce à l'ASLR) qui a été exploitée, en passant par un site malicieux. Les chercheurs ont travaillé sur la version 4.2.1 du l'OS de la Pomme et ont réussi à s'introduire dans un iPhone 4 pour en voler les données et en prendre le contrôle. Récompense : 15.000 $. De leur côté, Willem Pinckaers et Vincenzo Iozzo ont vaincu un BlackBerry Torch 9800 et son OS version 6.0.0.246. Pour cela, ils ont exploité une faille dans WebKit (moteur de rendu des pages Internet) passant par un site Web qui a exécuté un code malveillant en contournant les barrières de sécurité présentes. Ils ont ainsi pu dérober la totalité des contacts et des images contenus dans l'appareil, mais aussi écrire avec. L'absence d'ASLR et de DEP les y a grandement aidés. Gain : 15.000 $. Précisons enfin que Windows Phone (sur Dell venue) et Android (sur le Nexus S) sont restés invaincus, personne ne s'étant présenté pour les affronter malgré trois inscriptions pour le premier et quatre pour le second (concernant l'OS mobile de Google, un hacker a prévenu la firme de la faille qu'il comptait exploiter. La correction de cette dernière a rendu son action impossible lors du concours). La suite demain, avec la dernière journée du concours. Les faibles barrières de sécurité en place sur BlackBerry vous choquent-elles ? Pourquoi les produits Google (hier Chrome, aujourd'hui Android) n'ont-ils pas été exploités ?
|
|
|
00
|
|
|
#16 | |
|
Expert Confirmé
![]() Inscription : avril 2002 Messages : 2 297 ![]() |
Citation:
Il n'a su qu'après que ce genre d'exploit était autorisé. Et hop! 15000$ de perdus |
|
|
|
00
|
|
|
#17 |
|
Membre éprouvé
![]() Inscription : février 2010 Messages : 225 ![]() |
Comme le dit gwinyam, 2 des failles utilisés sont dans le WebKit. Si je ne me trompe pas il est utilisé dans Chrome et FireFox? Se pourrait-il que les même failles puissent toucher ces derniers?
Autre chose : IE8 à été visé et exploité. Celà n'a rien d'étonnant beaucoup de failles non comblés était déjà connus bien avant le début du concours (je ne sais pas lesquelles ont été utilisés, cependant). Mais qu'en est-il d'IE9? N'est-il pas disponible car il n'est pas encore officiellement sorti? Ou est-ce parce que pesonne n'a tenté de l'attaquer? |
|
|
00
|
|
|
#18 |
![]() ![]() Développeur informatique Inscription : avril 2010 Messages : 1 037 ![]() |
Ils n'attaquent pas les beta ou les release candidate. C'est pareil pour Firefox, ils se sont attaqués, ou auraient du, à la 3.6
__________________
"Historiquement, techniquement, économiquement et moralement, Internet ne peut pas être contrôlé. Autant s’y faire." Laurent Chemla Je soutiens Diaspora*, le réseau social libre. Veillez à porter une attention toute particulière à l'orthographe... Blog collaboratif avec des amis : http://geexxx.fr |
|
10
|
|
|
#19 | |
|
Expert Confirmé
![]() Inscription : avril 2002 Messages : 2 297 ![]() |
Citation:
Firefox, quant à lui n'est pas impacté car il n'utilise pas Webkit, mais le moteur de la fondation Mozilla : Gecko. |
|
|
|
00
|
|
|
#20 | ||
|
Membre Expert
![]() Artisan du code Inscription : août 2010 Messages : 604 ![]() |
Citation:
Citation:
Sinon dommage qu'il n'y ait pas eu de Symbian^3 dans les mobiles à hacker.
__________________
"Ils ne savaient pas que c'était impossible alors ils l'ont fait." Mark Twain Mon client Twitter Qt cross-platform Windows, Linux et Symbian^3 (en cours de développement). |
||
|
|
00
|
Copyright © 2000-2012 - www.developpez.com