Red Hot Cyber
La cybersecurity è condivisione. Riconosci il rischio, combattilo, condividi le tue esperienze ed incentiva gli altri a fare meglio di te.
Cerca

Termina il Pwn2Own 2024. Gli hacker guadagnano oltre un 1 milione di dollari per 29 vulnerabilità zero-day scoperte!

Redazione RHC : 25 Marzo 2024 19:01

Si è concluso a Vancouver il concorso Pwn2Own 2024, organizzato dalla Trend Micro Zero Day Initiative (ZDI). Quest’anno gli specialisti hanno guadagnato 1.132.500 dollari e hanno dimostrato lo sfruttamento di 29 vulnerabilità zero-day uniche.

Ricordiamo che nell’ambito del concorso, gli esperti di sicurezza informatica hackerano prodotti completamente aggiornati con impostazioni standard nelle seguenti categorie: browser Web, tecnologie cloud/container, virtualizzazione, applicazioni aziendali, server, ecc…

Il montepremi totale dell’evento di quest’anno è stato di 1,3 milioni di dollari, sia in contanti che in natura, inclusa una Tesla Model 3, che è stata hackerata e sequestrata dagli specialisti del team Synacktiv il primo giorno della competizione .


Distribuisci i nostri corsi di formazione diventando un nostro Affiliato

Se sei un influencer, gestisci una community, un blog, un profilo social o semplicemente hai tanta voglia di diffondere cultura digitale e cybersecurity, questo è il momento perfetto per collaborare con RHC Academy. Unisciti al nostro Affiliate Program: potrai promuovere i nostri corsi online e guadagnare provvigioni ad ogni corso venduto. Fai parte del cambiamento. Diffondi conoscenza, costruisci fiducia, genera valore.

Contattaci tramite WhatsApp al 375 593 1011 per richiedere ulteriori informazioni oppure scriviti alla casella di posta [email protected]



Supporta RHC attraverso:


Ti piacciono gli articoli di Red Hot Cyber? Non aspettare oltre, iscriviti alla newsletter settimanale per non perdere nessun articolo.


In generale, è stato eseguito con successo codice con privilegi elevati su istanze con patch complete di Windows 11, Ubuntu Desktop, VMware Workstation, Oracle VirtualBox, tre browser (Apple Safari, Google Chrome e Microsoft Edge), nonché il già citato Tesla Model 3 .

Risultati Finali della competizione

Quest’anno, lo specialista della sicurezza informatica Manfred Paul ha vinto Pwn2Own Vancouver, ricevendo 25 punti Master of Pwn e 202.500 dollari. Durante due giorni di gare di hacking ha dimostrato l’hacking dei browser Apple Safari, Google Chrome e Microsoft Edge.

Quindi, il primo giorno, ha ottenuto l’RCE (esecuzione remota del codice) nel browser Safari, utilizzando il problema dell’overflow degli interi e bypassando il PAC. Ha quindi utilizzato un exploit RCE mirato a un difetto di 0 giorni nella convalida errata per compromettere Chrome ed Edge.

Il secondo giorno, l’esperto ha sfruttato anche le vulnerabilità zero-day legate alla scrittura fuori limite, con conseguente esecuzione di codice e fuga dalla sandbox di Mozilla Firefox.

Il secondo posto è andato al già citato team Synacktiv (più volte vincitore di Pwn2Own in passato), che ha compromesso una ECU Tesla e ha guadagnato 200.000 dollari e 20 punti Master of Pwn.

Altri tentativi di hacking riusciti mostrati nel secondo giorno della competizione includevano quanto segue:

  • exploit per l’elevazione dei privilegi in Windows 11 da parte dei team HackInside e IBM X-Force;
  • exploit RCE per VMware Workstation e Ubuntu Linux, nonché escalation di privilegi e fuga di Docker da parte del team STAR Labs SG, che ha anche guadagnato 30.000 dollari per un hacking di VMware Workstation che sfruttava una vulnerabilità precedentemente nota;
  • hacking di Chrome e Edge, dimostrato dagli specialisti di Palo Alto, che hanno aggirato la protezione V8;
  • fuga dall’host in Oracle VirtualBox da ColdEye;
  • Exploit RCE per Chrome e Edge di KAIST Hacking Lab;
  • Escalation dei privilegi su Ubuntu Linux di Theori.

Ora i produttori di prodotti compromessi avranno 90 giorni per creare e rilasciare correzioni per tutte le vulnerabilità dimostrate, dopodiché gli organizzatori del concorso, Trend Micro Zero Day Initiative, divulgheranno pubblicamente le informazioni sui bug.

Gli sviluppatori di Mozilla sono stati i primi a risolvere questo problema, risolvendo due vulnerabilità zero-day di Firefox scoperte da Manfred Pohl: scrittura fuori limite (CVE-2024-29943 ) e fuga dalla sandbox (CVE-2024-29944 ).

Secondo Mozilla, la prima vulnerabilità ha consentito agli aggressori di ottenere un accesso oltre i limiti a un oggetto JavaScript. Il secondo bug è descritto come esecuzione privilegiata di JavaScript tramite gestori di eventi, che consentiva l’esecuzione di codice arbitrario nel contesto del processo genitore di Firefox. Le vulnerabilità sono state corrette in Firefox 124.0.1 e Firefox ESR 115.9.1.

Redazione
La redazione di Red Hot Cyber è composta da un insieme di persone fisiche e fonti anonime che collaborano attivamente fornendo informazioni in anteprima e news sulla sicurezza informatica e sull'informatica in generale.

Lista degli articoli

Articoli in evidenza

Da AI white ad AI black il passo è breve. Nuovi strumenti per Script Kiddies bussano alle porte

I ricercatori di Okta  hanno notato che aggressori sconosciuti stanno utilizzando lo strumento di intelligenza artificiale generativa v0 di Vercel per creare pagine false che imitano qu...

Se è gratuito, il prodotto sei tu. Google paga 314 milioni di dollari per violazione dei dati agli utenti Android

Google è al centro di un’imponente causa in California che si è conclusa con la decisione di pagare oltre 314 milioni di dollari agli utenti di smartphone Android nello stato. Una giu...

CTF di RHC 2025. Ingegneria sociale in gioco: scopri la quarta “flag” non risolta

La RHC Conference 2025, organizzata da Red Hot Cyber, ha rappresentato un punto di riferimento per la comunità italiana della cybersecurity, offrendo un ricco programma di talk, workshop e compet...

Linux Pwned! Privilege Escalation su SUDO in 5 secondi. HackerHood testa l’exploit CVE-2025-32463

Nella giornata di ieri, Red Hot Cyber ha pubblicato un approfondimento su una grave vulnerabilità scoperta in SUDO (CVE-2025-32463), che consente l’escalation dei privilegi a root in ambie...

Hackers nordcoreani a libro paga. Come le aziende hanno pagato stipendi a specialisti IT nordcoreani

Il Dipartimento di Giustizia degli Stati Uniti ha annunciato la scoperta di un sistema su larga scala in cui falsi specialisti IT provenienti dalla RPDC i quali ottenevano lavoro presso aziende americ...