IdentifiantMot de passe
Loading...
Mot de passe oublié ?Je m'inscris ! (gratuit)
Navigation

Inscrivez-vous gratuitement
pour pouvoir participer, suivre les réponses en temps réel, voter pour les messages, poser vos propres questions et recevoir la newsletter

Sécurité Discussion :

Pwn2Own 2011 : BlackBerry et l'iPhone 4 vaincus lors du concours de hacking


Sujet :

Sécurité

Vue hybride

Message précédent Message précédent   Message suivant Message suivant
  1. #1
    Membre éprouvé
    Avatar de Katleen Erna
    Profil pro
    Inscrit en
    Juillet 2009
    Messages
    1 547
    Détails du profil
    Informations personnelles :
    Localisation : France, Paris (Île de France)

    Informations forums :
    Inscription : Juillet 2009
    Messages : 1 547
    Par défaut Pwn2Own 2011 : BlackBerry et l'iPhone 4 vaincus lors du concours de hacking
    Pwn2Own 2011 : BlackBerry et l'iPhone 4 vaincus lors du concours de hacking, les produits Google demeurent intouchés
    Mise à jour du 11.03.2011 par Katleen


    Pour sa deuxième journée, le Pwn2Own a encore fait quelques victimes, mais en a aussi épargné certains.

    Les victimes potentielles de la journée étaient les systèmes d'exploitation mobile mais aussi Firefox (3.6), le navigateur qui n'avait pas été malmené hier. Seulement, Sam Dash, qui devait lui régler son compte, ne s'est pas présenté au concours. "Je ne peux pas écrire une code d'exploitation viable" pour ce challenge, s'est-il justifié.

    En revanche, l'iPhone 4 et le BlackBerry Torch sont tombés.

    Pour le smartphone d'Apple, cracké par Charlie Miller et Dion Blazakis, c'est une faille de SafariMobile (qui est déjà corrigée dans iOS 4.3 grâce à l'ASLR) qui a été exploitée, en passant par un site malicieux. Les chercheurs ont travaillé sur la version 4.2.1 du l'OS de la Pomme et ont réussi à s'introduire dans un iPhone 4 pour en voler les données et en prendre le contrôle. Récompense : 15.000 $.

    De leur côté, Willem Pinckaers et Vincenzo Iozzo ont vaincu un BlackBerry Torch 9800 et son OS version 6.0.0.246. Pour cela, ils ont exploité une faille dans WebKit (moteur de rendu des pages Internet) passant par un site Web qui a exécuté un code malveillant en contournant les barrières de sécurité présentes. Ils ont ainsi pu dérober la totalité des contacts et des images contenus dans l'appareil, mais aussi écrire avec. L'absence d'ASLR et de DEP les y a grandement aidés. Gain : 15.000 $.

    Précisons enfin que Windows Phone (sur Dell venue) et Android (sur le Nexus S) sont restés invaincus, personne ne s'étant présenté pour les affronter malgré trois inscriptions pour le premier et quatre pour le second (concernant l'OS mobile de Google, un hacker a prévenu la firme de la faille qu'il comptait exploiter. La correction de cette dernière a rendu son action impossible lors du concours).

    La suite demain, avec la dernière journée du concours.

    Les faibles barrières de sécurité en place sur BlackBerry vous choquent-elles ?

    Pourquoi les produits Google (hier Chrome, aujourd'hui Android) n'ont-ils pas été exploités ?


    Pwn2Own 2011 : Safari vaincu en 5 secondes, Internet Explorer 8 exploité

    La célèbre compétition de hacking Pwn2Own, qui se déroule une fois par an à Vancouver, a commencé hier. Et à l'occasion de cette première journée, deux navigateurs ont été franchement asticotés.

    Les spécialistes de la sécurité informatique qui participent au concours devaient choisir chacun un browser à malmener. Et ces derneirs...ont délaissé Firefox, qui n'a été choisi par personne ! Puis, un seul a décidé de s'occuper de Chrome, mais il ne s'est jamais présenté. Les autres concurrents se sont quant à eux concentrés sur Internet Explorer et Safari.

    Et le logiciel d'Apple n'aura pas résisté très longtemps. Ainsi, en cette première journée, Safari 5.0.3 est tombé après 5 secondes, sous les manipulations de l'équipe de Vupen Security, une société française, qui a empoché les 15.000 dollars offerts par Cupertino.

    Le navigateur tournait sur une version 64 bits de Mac OS X 10.6.6 et a succombé à une faille zero-day. La team Vupen a simplement dirigé Safari sur un site contenant un code malicieux qu'elle avait préparé, qui a exploité une vulnérabilité de Webkit. Une faille qui avait été corrigée hier par Apple, mais le patch est arrivé trop tard pour être intégré au browser avant la compétition.

    Que Microsoft ne se réjouisse pas trop vite, car Internet Explorer 8 a rendu les armes peu après. Il était exécuté sur Windows 7 en 64-bits et n'a pas résisté à Stephen Fewer, un irlandais qui a exploité trois vulnérabilités et remporté lui aussi 15.000 dollars. Il a lancé la calculatrice du système d'exploitation via IE8.

    La suite demain, avec les attaques sur smartphones.

    Source : CanSecWest

  2. #2
    Membre très actif
    Homme Profil pro
    Développeur informatique
    Inscrit en
    Juillet 2005
    Messages
    541
    Détails du profil
    Informations personnelles :
    Sexe : Homme
    Âge : 41
    Localisation : France

    Informations professionnelles :
    Activité : Développeur informatique
    Secteur : High Tech - Multimédia et Internet

    Informations forums :
    Inscription : Juillet 2005
    Messages : 541
    Par défaut
    Bien dommage que personne ne ce soit attaqué à firefox chrome ( et opera, s'il était dispo )...

  3. #3
    Membre Expert Avatar de Uther
    Homme Profil pro
    Tourneur Fraiseur
    Inscrit en
    Avril 2002
    Messages
    4 690
    Détails du profil
    Informations personnelles :
    Sexe : Homme
    Localisation : France, Pyrénées Orientales (Languedoc Roussillon)

    Informations professionnelles :
    Activité : Tourneur Fraiseur

    Informations forums :
    Inscription : Avril 2002
    Messages : 4 690
    Par défaut
    Il y a certainement du monde qui s'est penché sur le sujet, mais qui n'avaient pas de failles exploitables sous le coude.
    Les gens qui participent a ce concours se sont bien sur préparés auparavant. S'ils n'ont pas, ne serais-ce qu'un angle d'attaque sur un navigateur après y avoir passé pas mal de temps, il y a peu de chance qu'il y arrivent en quelque heures.

    Il faut dire que Firefox et Chrome ont tous les deux eu droit a un gros patch de sécurité une semaine avant, corrigeant beaucoup de failles. Il est fort probable que des failles que les participants souhaitaient exploiter aient été corrigées.

  4. #4
    Membre très actif
    Avatar de ProgVal
    Homme Profil pro
    Étudiant
    Inscrit en
    Mai 2006
    Messages
    636
    Détails du profil
    Informations personnelles :
    Sexe : Homme
    Âge : 31
    Localisation : France, Moselle (Lorraine)

    Informations professionnelles :
    Activité : Étudiant

    Informations forums :
    Inscription : Mai 2006
    Messages : 636
    Par défaut
    C'est quoi la fameuse faille dans Safari ?

  5. #5
    Membre éclairé Avatar de saad.hessane
    Homme Profil pro
    Ingénieur développement logiciels
    Inscrit en
    Avril 2008
    Messages
    315
    Détails du profil
    Informations personnelles :
    Sexe : Homme
    Âge : 36
    Localisation : France, Paris (Île de France)

    Informations professionnelles :
    Activité : Ingénieur développement logiciels
    Secteur : High Tech - Éditeur de logiciels

    Informations forums :
    Inscription : Avril 2008
    Messages : 315
    Par défaut
    Oui mais comme dit dans la news personne ne c'est inscrit. Donc même avant le patch de la semaine dernière personne n'a voulu s'attaquer à firefox...

  6. #6
    Membre actif
    Profil pro
    Inscrit en
    Février 2010
    Messages
    40
    Détails du profil
    Informations personnelles :
    Localisation : France

    Informations forums :
    Inscription : Février 2010
    Messages : 40
    Par défaut
    Citation Envoyé par Uther Voir le message
    Il faut dire que Firefox et Chrome ont tous les deux eu droit a un gros patch de sécurité une semaine avant, corrigeant beaucoup de failles. Il est fort probable que des failles que les participants souhaitaient exploiter aient été corrigées.
    Et le patch de Safari également sorti tout récemment... n'a pas été appliqué !!!! On se demande pourquoi... La version actuelle est la 5.0.4 et ils ont attaqué la 5.0.3

    Soit.

    Ça fait un joli titre "Safari vaincu en 5 secondes"… c'est vrai que c'est impressionnant de voir du code s'exécuter en 5 secondes... et peu importe que le hack ait été codé en deux semaines, Safari a été vaincu en 5 secondes.

    Oh well...

  7. #7
    Membre confirmé
    Inscrit en
    Mars 2005
    Messages
    179
    Détails du profil
    Informations forums :
    Inscription : Mars 2005
    Messages : 179
    Par défaut
    Citation Envoyé par GrandNoliv Voir le message
    Et le patch de Safari également sorti tout récemment... n'a pas été appliqué !!!! On se demande pourquoi... La version actuelle est la 5.0.4 et ils ont attaqué la 5.0.3

    Soit.

    Ça fait un joli titre "Safari vaincu en 5 secondes"… c'est vrai que c'est impressionnant de voir du code s'exécuter en 5 secondes... et peu importe que le hack ait été codé en deux semaines, Safari a été vaincu en 5 secondes.

    Oh well...
    Parce que justement le règlement du concours précise que la version à attaquer est celle en vigueur 20 jours (je crois) avant la date du concours, pour que les participants aient le temps de préparer leurs recherches.
    La règle est la même pour tous.

  8. #8
    Membre actif
    Profil pro
    Inscrit en
    Février 2010
    Messages
    40
    Détails du profil
    Informations personnelles :
    Localisation : France

    Informations forums :
    Inscription : Février 2010
    Messages : 40
    Par défaut
    C’est faux.

    Les règles publiées indiquent clairement :
    This year the web browser targets will be the latest release candidate (at the time of the contest) of the following products:

    Microsoft Internet Explorer
    Apple Safari
    Mozilla Firefox
    Google Chrome

    Each browser will be installed on a 64-bit system running the latest version of either OS X or Windows 7.
    Source : le lien donné pour lire les règles sur le site officiel : http://dvlabs.tippingpoint.com/blog/...2/pwn2own-2011

    Pire, de ce que j’ai pu lire sur arstechnica.com, les autres navigateurs ont effectivement profité des dernières mises à jour parues la semaine dernière.

    Ma conclusion n’est certainement pas que Safari est plus sûr que tel ou tel navigateur, mais que ce concours est une vraie farce qui se plaît à faire des gros titres comme celui de cette news, avec du vent.

  9. #9
    Membre émérite
    Avatar de gwinyam
    Homme Profil pro
    Développeur Web
    Inscrit en
    Mai 2006
    Messages
    1 162
    Détails du profil
    Informations personnelles :
    Sexe : Homme
    Âge : 39
    Localisation : France, Paris (Île de France)

    Informations professionnelles :
    Activité : Développeur Web
    Secteur : High Tech - Opérateur de télécommunications

    Informations forums :
    Inscription : Mai 2006
    Messages : 1 162
    Par défaut
    Surtout que la c'est pas spécialement une faille de Safari mais de Webkit, donc probablement existante aussi sur Chrome.
    Oh mince, j'ai dit du mal de Chrome et j'ai tenté de venir au secours d'Apple. Je me sens sale XD

  10. #10
    Membre éprouvé
    Avatar de Katleen Erna
    Profil pro
    Inscrit en
    Juillet 2009
    Messages
    1 547
    Détails du profil
    Informations personnelles :
    Localisation : France, Paris (Île de France)

    Informations forums :
    Inscription : Juillet 2009
    Messages : 1 547
    Par défaut
    Pwn2Own 2011 : BlackBerry et l'iPhone 4 vaincus lors du concours de hacking, les produits Google demeurent intouchés
    Mise à jour du 11.03.2011 par Katleen


    Pour sa deuxième journée, le Pwn2Own a encore fait quelques victimes, mais en a aussi épargné certains.

    Les victimes potentielles de la journée étaient les systèmes d'exploitation mobile mais aussi Firefox (3.6), le navigateur qui n'avait pas été malmené hier. Seulement, Sam Dash, qui devait lui régler son compte, ne s'est pas présenté au concours. "Je ne peux pas écrire une code d'exploitation viable" pour ce challenge, s'est-il justifié.

    En revanche, l'iPhone 4 et le BlackBerry Torch sont tombés.

    Pour le smartphone d'Apple, cracké par Charlie Miller et Dion Blazakis, c'est une faille de SafariMobile (qui est déjà corrigée dans iOS 4.3 grâce à l'ASLR) qui a été exploitée, en passant par un site malicieux. Les chercheurs ont travaillé sur la version 4.2.1 du l'OS de la Pomme et ont réussi à s'introduire dans un iPhone 4 pour en voler les données et en prendre le contrôle. Récompense : 15.000 $.

    De leur côté, Willem Pinckaers et Vincenzo Iozzo ont vaincu un BlackBerry Torch 9800 et son OS version 6.0.0.246. Pour cela, ils ont exploité une faille dans WebKit (moteur de rendu des pages Internet) passant par un site Web qui a exécuté un code malveillant en contournant les barrières de sécurité présentes. Ils ont ainsi pu dérober la totalité des contacts et des images contenus dans l'appareil, mais aussi écrire avec. L'absence d'ASLR et de DEP les y a grandement aidés. Gain : 15.000 $.

    Précisons enfin que Windows Phone (sur Dell venue) et Android (sur le Nexus S) sont restés invaincus, personne ne s'étant présenté pour les affronter malgré trois inscriptions pour le premier et quatre pour le second (concernant l'OS mobile de Google, un hacker a prévenu la firme de la faille qu'il comptait exploiter. La correction de cette dernière a rendu son action impossible lors du concours).

    La suite demain, avec la dernière journée du concours.

    Les faibles barrières de sécurité en place sur BlackBerry vous choquent-elles ?

    Pourquoi les produits Google (hier Chrome, aujourd'hui Android) n'ont-ils pas été exploités ?

  11. #11
    Membre Expert Avatar de Uther
    Homme Profil pro
    Tourneur Fraiseur
    Inscrit en
    Avril 2002
    Messages
    4 690
    Détails du profil
    Informations personnelles :
    Sexe : Homme
    Localisation : France, Pyrénées Orientales (Languedoc Roussillon)

    Informations professionnelles :
    Activité : Tourneur Fraiseur

    Informations forums :
    Inscription : Avril 2002
    Messages : 4 690
    Par défaut
    concernant l'OS mobile de Google, un hacker a prévenu la firme de la faille qu'il comptait exploiter. La correction de cette dernière a rendu son action impossible lors du concours
    En effet, il s’agissait d'une simple faille de type XSS sur le Market d'Android. Comme il pensait que ce type de faille n'était pas recevable pour ce concours, il l'a signalée a Google.

    Il n'a su qu'après que ce genre d'exploit était autorisé. Et hop! 15000$ de perdus

  12. #12
    Membre confirmé
    Inscrit en
    Février 2010
    Messages
    230
    Détails du profil
    Informations forums :
    Inscription : Février 2010
    Messages : 230
    Par défaut
    Comme le dit gwinyam, 2 des failles utilisés sont dans le WebKit. Si je ne me trompe pas il est utilisé dans Chrome et FireFox? Se pourrait-il que les même failles puissent toucher ces derniers?

    Autre chose : IE8 à été visé et exploité. Celà n'a rien d'étonnant beaucoup de failles non comblés était déjà connus bien avant le début du concours (je ne sais pas lesquelles ont été utilisés, cependant). Mais qu'en est-il d'IE9? N'est-il pas disponible car il n'est pas encore officiellement sorti? Ou est-ce parce que pesonne n'a tenté de l'attaquer?

  13. #13
    Modérateur
    Avatar de Flaburgan
    Homme Profil pro
    Développeur Web
    Inscrit en
    Avril 2010
    Messages
    1 229
    Détails du profil
    Informations personnelles :
    Sexe : Homme
    Localisation : France, Isère (Rhône Alpes)

    Informations professionnelles :
    Activité : Développeur Web
    Secteur : High Tech - Électronique et micro-électronique

    Informations forums :
    Inscription : Avril 2010
    Messages : 1 229
    Par défaut
    Ils n'attaquent pas les beta ou les release candidate. C'est pareil pour Firefox, ils se sont attaqués, ou auraient du, à la 3.6

  14. #14
    Membre Expert Avatar de Uther
    Homme Profil pro
    Tourneur Fraiseur
    Inscrit en
    Avril 2002
    Messages
    4 690
    Détails du profil
    Informations personnelles :
    Sexe : Homme
    Localisation : France, Pyrénées Orientales (Languedoc Roussillon)

    Informations professionnelles :
    Activité : Tourneur Fraiseur

    Informations forums :
    Inscription : Avril 2002
    Messages : 4 690
    Par défaut
    Citation Envoyé par GCSX_
    Comme le dit gwinyam, 2 des failles utilisés sont dans le WebKit. Si je ne me trompe pas il est utilisé dans Chrome et FireFox? Se pourrait-il que les même failles puissent toucher ces derniers?
    Le problème est bien dans webkit mais il semblerait que Apple ait tardé a faire les corrections de sécurité par rapport à Chrome. La correction d'Apple est arrivé trop tard pour être dans le concours.
    Firefox, quant à lui n'est pas impacté car il n'utilise pas Webkit, mais le moteur de la fondation Mozilla : Gecko.

  15. #15
    Membre extrêmement actif Avatar de air-dex
    Homme Profil pro
    Inscrit en
    Août 2010
    Messages
    1 707
    Détails du profil
    Informations personnelles :
    Sexe : Homme
    Âge : 37
    Localisation : France

    Informations forums :
    Inscription : Août 2010
    Messages : 1 707
    Par défaut
    Citation Envoyé par Flaburgan Voir le message
    Ils n'attaquent pas les beta ou les release candidate. C'est pareil pour Firefox, ils se sont attaqués, ou auraient du, à la 3.6
    Faux !
    Citation Envoyé par Pwn2Own 2011
    This year the web browser targets will be the latest release candidate (at the time of the contest) of the following products:
    Firefox 4 RC1 étant sorti le 9 Mars et le concours ayant eu lieu le 11, certains auraient pu essayer de le hacker, non ? Mais à vaincre sans péril, on triomphe sans gloire.

    Sinon dommage qu'il n'y ait pas eu de Symbian^3 dans les mobiles à hacker.

  16. #16
    Membre confirmé
    Homme Profil pro
    Développeur informatique
    Inscrit en
    Décembre 2008
    Messages
    66
    Détails du profil
    Informations personnelles :
    Sexe : Homme
    Âge : 52
    Localisation : France

    Informations professionnelles :
    Activité : Développeur informatique
    Secteur : Industrie

    Informations forums :
    Inscription : Décembre 2008
    Messages : 66
    Par défaut
    A mes yeux on peut en retirer un grand point positif de tous ça. Les développeurs de navigateur, logiciels, système d'exploitation, propriétaire ou open source, font de gros efforts pour la sécurité de leurs produits. Fini l'époque de IE6, farci jusqu'à la moelle de faille mais que l'on ne corrige pas.
    Même si il reste du travail à faire, je pense que l'on peut saluer les efforts consentis.
    Je sais bien que c'est sous la pression de la communauté des utilisateurs, développeurs, expert en sécurité, des médias que les constructeurs ont réagis.
    Mais ça avance dans le bon sens, donc saluons les efforts mais sans relâcher la garde
    Je pense qu'ils sont sur la bonne voie.

  17. #17
    Membre averti
    Profil pro
    Freelance
    Inscrit en
    Mars 2007
    Messages
    41
    Détails du profil
    Informations personnelles :
    Âge : 45
    Localisation : France, Hérault (Languedoc Roussillon)

    Informations professionnelles :
    Activité : Freelance

    Informations forums :
    Inscription : Mars 2007
    Messages : 41
    Par défaut
    Citation Envoyé par GCSX_ Voir le message
    Comme le dit gwinyam, 2 des failles utilisés sont dans le WebKit. Si je ne me trompe pas il est utilisé dans Chrome et FireFox? Se pourrait-il que les même failles puissent toucher ces derniers?
    Ce n'est pas le cas pour Firefox qui utilise Gecko mais effectivement Chrome est basé lui aussi sur Webkit.
    Mais les hackers n'ont pas pu se servir de cette faille car Google a mis en place un système appelé Sandbox sur Chrome qui encapsule et empêche par une faille de Webkit de prendre le contrôle de la machine.

  18. #18
    Membre actif
    Homme Profil pro
    Ingénieur développement logiciels
    Inscrit en
    Février 2008
    Messages
    39
    Détails du profil
    Informations personnelles :
    Sexe : Homme

    Informations professionnelles :
    Activité : Ingénieur développement logiciels
    Secteur : Transports

    Informations forums :
    Inscription : Février 2008
    Messages : 39
    Par défaut
    Encore une fois, les failles ne viennent pas des OS mêmes. Les exploits ont été réussis par Webkit dans tous les cas. Que les vulnérabilités viennent de Blackberry ou iOS, ou même Android, reste encore à prouver.

  19. #19
    Invité de passage
    Homme Profil pro
    Lycéen
    Inscrit en
    Mars 2011
    Messages
    1
    Détails du profil
    Informations personnelles :
    Sexe : Homme
    Localisation : France, Paris (Île de France)

    Informations professionnelles :
    Activité : Lycéen
    Secteur : Industrie

    Informations forums :
    Inscription : Mars 2011
    Messages : 1
    Par défaut aidez moi
    Bonjour,

    j'ai un iphone 4 et je voudrai savoir si je peux utiliser java? Comment faire? J'ai déjà essayé avec cydia mais je n'arrive pas à le faire fonctionner car une fois installé il faut ajouté des sources et je n'en ai pas!!

  20. #20
    Modérateur
    Avatar de Flaburgan
    Homme Profil pro
    Développeur Web
    Inscrit en
    Avril 2010
    Messages
    1 229
    Détails du profil
    Informations personnelles :
    Sexe : Homme
    Localisation : France, Isère (Rhône Alpes)

    Informations professionnelles :
    Activité : Développeur Web
    Secteur : High Tech - Électronique et micro-électronique

    Informations forums :
    Inscription : Avril 2010
    Messages : 1 229
    Par défaut
    Bonjour,
    Tu es ici dans une news, un topic sur l'actualité, il n'est donc pas fait pour traiter des problèmes particuliers. Si tu veux que l'on t'aide, poste ta question dans le forum approprié, en l'occurence Sytème => Mobile.

Discussions similaires

  1. Réponses: 0
    Dernier message: 10/11/2009, 02h45
  2. Apple annonce le nouvel iPhone 3G S lors de la WWDC
    Par Marcos Ickx dans le forum Mobiles
    Réponses: 4
    Dernier message: 12/06/2009, 15h13
  3. Apple annonce le nouvel iPhone 3G S lors de la WWDC
    Par Marcos Ickx dans le forum Actualités
    Réponses: 0
    Dernier message: 10/06/2009, 14h21

Partager

Partager
  • Envoyer la discussion sur Viadeo
  • Envoyer la discussion sur Twitter
  • Envoyer la discussion sur Google
  • Envoyer la discussion sur Facebook
  • Envoyer la discussion sur Digg
  • Envoyer la discussion sur Delicious
  • Envoyer la discussion sur MySpace
  • Envoyer la discussion sur Yahoo