Red Hot Cyber
La cybersecurity è condivisione. Riconosci il rischio, combattilo, condividi le tue esperienze ed incentiva gli altri a fare meglio di te.
Cerca

Termina il Pwn2Own 2024. Gli hacker guadagnano oltre un 1 milione di dollari per 29 vulnerabilità zero-day scoperte!

Redazione RHC : 25 Marzo 2024 19:01

Si è concluso a Vancouver il concorso Pwn2Own 2024, organizzato dalla Trend Micro Zero Day Initiative (ZDI). Quest’anno gli specialisti hanno guadagnato 1.132.500 dollari e hanno dimostrato lo sfruttamento di 29 vulnerabilità zero-day uniche.

Ricordiamo che nell’ambito del concorso, gli esperti di sicurezza informatica hackerano prodotti completamente aggiornati con impostazioni standard nelle seguenti categorie: browser Web, tecnologie cloud/container, virtualizzazione, applicazioni aziendali, server, ecc…

Il montepremi totale dell’evento di quest’anno è stato di 1,3 milioni di dollari, sia in contanti che in natura, inclusa una Tesla Model 3, che è stata hackerata e sequestrata dagli specialisti del team Synacktiv il primo giorno della competizione .

CORSO NIS2 : Network and Information system 2
La direttiva NIS2 rappresenta una delle novità più importanti per la sicurezza informatica in Europa, imponendo nuovi obblighi alle aziende e alle infrastrutture critiche per migliorare la resilienza contro le cyber minacce. Con scadenze stringenti e penalità elevate per chi non si adegua, comprendere i requisiti della NIS2 è essenziale per garantire la compliance e proteggere la tua organizzazione.

Accedi All'Anteprima del Corso condotto dall'Avv. Andrea Capelli sulla nostra Academy e segui l'anteprima gratuita.
Per ulteriori informazioni, scrivici ad [email protected] oppure scrivici su Whatsapp al 379 163 8765 

Supporta RHC attraverso:


Ti piacciono gli articoli di Red Hot Cyber? Non aspettare oltre, iscriviti alla newsletter settimanale per non perdere nessun articolo.

In generale, è stato eseguito con successo codice con privilegi elevati su istanze con patch complete di Windows 11, Ubuntu Desktop, VMware Workstation, Oracle VirtualBox, tre browser (Apple Safari, Google Chrome e Microsoft Edge), nonché il già citato Tesla Model 3 .

Risultati Finali della competizione

Quest’anno, lo specialista della sicurezza informatica Manfred Paul ha vinto Pwn2Own Vancouver, ricevendo 25 punti Master of Pwn e 202.500 dollari. Durante due giorni di gare di hacking ha dimostrato l’hacking dei browser Apple Safari, Google Chrome e Microsoft Edge.

Quindi, il primo giorno, ha ottenuto l’RCE (esecuzione remota del codice) nel browser Safari, utilizzando il problema dell’overflow degli interi e bypassando il PAC. Ha quindi utilizzato un exploit RCE mirato a un difetto di 0 giorni nella convalida errata per compromettere Chrome ed Edge.

Il secondo giorno, l’esperto ha sfruttato anche le vulnerabilità zero-day legate alla scrittura fuori limite, con conseguente esecuzione di codice e fuga dalla sandbox di Mozilla Firefox.

Il secondo posto è andato al già citato team Synacktiv (più volte vincitore di Pwn2Own in passato), che ha compromesso una ECU Tesla e ha guadagnato 200.000 dollari e 20 punti Master of Pwn.

Altri tentativi di hacking riusciti mostrati nel secondo giorno della competizione includevano quanto segue:

  • exploit per l’elevazione dei privilegi in Windows 11 da parte dei team HackInside e IBM X-Force;
  • exploit RCE per VMware Workstation e Ubuntu Linux, nonché escalation di privilegi e fuga di Docker da parte del team STAR Labs SG, che ha anche guadagnato 30.000 dollari per un hacking di VMware Workstation che sfruttava una vulnerabilità precedentemente nota;
  • hacking di Chrome e Edge, dimostrato dagli specialisti di Palo Alto, che hanno aggirato la protezione V8;
  • fuga dall’host in Oracle VirtualBox da ColdEye;
  • Exploit RCE per Chrome e Edge di KAIST Hacking Lab;
  • Escalation dei privilegi su Ubuntu Linux di Theori.

Ora i produttori di prodotti compromessi avranno 90 giorni per creare e rilasciare correzioni per tutte le vulnerabilità dimostrate, dopodiché gli organizzatori del concorso, Trend Micro Zero Day Initiative, divulgheranno pubblicamente le informazioni sui bug.

Gli sviluppatori di Mozilla sono stati i primi a risolvere questo problema, risolvendo due vulnerabilità zero-day di Firefox scoperte da Manfred Pohl: scrittura fuori limite (CVE-2024-29943 ) e fuga dalla sandbox (CVE-2024-29944 ).

Secondo Mozilla, la prima vulnerabilità ha consentito agli aggressori di ottenere un accesso oltre i limiti a un oggetto JavaScript. Il secondo bug è descritto come esecuzione privilegiata di JavaScript tramite gestori di eventi, che consentiva l’esecuzione di codice arbitrario nel contesto del processo genitore di Firefox. Le vulnerabilità sono state corrette in Firefox 124.0.1 e Firefox ESR 115.9.1.

Redazione
La redazione di Red Hot Cyber è composta da un insieme di persone fisiche e fonti anonime che collaborano attivamente fornendo informazioni in anteprima e news sulla sicurezza informatica e sull'informatica in generale.

Lista degli articoli

Articoli in evidenza

Dentro la mente di LockBit: profilazione criminologica di un gruppo ransomware “aziendale”

Nel mondo del cybercrime moderno, dove le frontiere tra criminalità e imprenditoria si fanno sempre più sfumate, il gruppo ransomware LockBit rappresenta un caso di studio affascinante. Atti...

Più le AI diventano come noi, più soffriranno di Social Engineering? Il caso di Copilot che preoccupa

Microsoft 365 Copilot è uno strumento di intelligenza artificiale integrato in applicazioni Office come Word, Excel, Outlook, PowerPoint e Teams. I ricercatori hanno recentemente scoperto che lo ...

CVE-2025-32710: La falla zero-click nei servizi RDP che può causare la totale compromissione del tuo server

Una vulnerabilità di sicurezza critica nei Servizi Desktop remoto di Windows, monitorata con il codice CVE-2025-32710, consente ad aggressori non autorizzati di eseguire codice arbitrario in...

RHC Intervista GhostSec: l’hacktivismo tra le ombre del terrorismo e del conflitto cibernetico

Ghost Security, noto anche come GhostSec, è un gruppo hacktivista emerso nel contesto della guerra cibernetica contro l’estremismo islamico. Le sue prime azioni risalgono alla fase success...

Arriva PathWiper! Il nuovo malware che devasta le infrastrutture critiche in Ucraina

Gli analisti di Cisco Talos hanno segnalato che le infrastrutture critiche in Ucraina sono state attaccate da un nuovo malware che distrugge i dati chiamato PathWiper. I ricercatori scrivono...