neprihlásený Piatok, 3. apríla 2026, dnes má meniny Richard
V prvý deň hackerskej súťaže neodolali IE a Safari, vydržali FF a Chrome

DSL.sk, 10.3.2011


V stredu, prvý deň hackerskej súťaže Pwn2Own konanej vrámci bezpečnostnej konferencie CanSecWest vo Vancouveri, bezpečnostní experti kompletne hackli Internet Explorer 8 na Windows 7 a Safari 5 na Mac OS X.

Prvým prekonaným prehliadačom sa stal prehliadač Safari bežiaci na plne aktualizovanom Mac OS X v 64-bitovom režime.

Experti zo spoločnosti Vupen využili zraniteľnosť prítomnú v renderovacom jadre WebKit, po návšteve podvrhnutej stránky exploit obišiel aj ochrany ASLR, Address Space Layout Randomization, a DEP, Data Execution Prevention, a pre demonštračné účely spustil aplikáciu kalkulačka.

Internet Explorer 8 na plne aktualizovanej 64-verzii Windows 7 SP1 prekonal bezpečnostný expert Stephen Fewer celkom pomocou troch zraniteľností.

Dve zraniteľnosti mu umožnili spustiť podvrhnutý kód, tretia mu umožnila dostať sa z chráneného režimu IE 8. Fewer tak rovnako prekonal všetky ochrany, DEP, ASLR aj chránený režim, a dokázal iba po návšteve podvrhnutej webovej stránky spustiť na PC užívateľa kód s plnými právami prihláseného užívateľa.

Vupen aj Fewer získali odmenu každý vo výške 15 tisíc dolárov aj notebooky, ktoré hackli.

Ďalšími dvomi prehliadačmi, ktoré sa súťažiaci snažili hacknúť, boli Chrome a Firefox. V prvý deň súťaže, v ktorom sa mohli využívať iba zraniteľnosti prítomné v samotných prehliadačoch, sa to žiadnemu zo súťažiacich expertov nepodarilo.



Najnovšie články:

Windows 11 sa opäť automaticky upgraduje dlho pred skončením podpory
Ubuntu zvyšuje minimálne vyžadované množstvo RAM na 6 GB
V notebookoch použitý displej znižujúci frekvenciu na 1 Hz, umožňuje desiatky hodín výdrže
SpaceX podala žiadosť o vstup na burzu
AV2 nebol vydaný ani štvrť roka po termíne, dôvod neznámy
Ľudia po 53 rokoch v noci letia k Mesiacu, sledujte prenos
Raspberry Pi veľmi výrazne zdražuje, ceny dosahujú aj stovky eur
Apple má dnes 50 rokov
Ceny RAM a flash pamätí majú výrazne narásť aj v druhom štvrťroku
Užívatelia Gmailu si môžu zmeniť adresu so zachovaním účtu, zatiaľ nie na Slovensku


Diskusia:
                               
 

Verzie FF a Chrome?
Odpovedať Známka: -7.3 Hodnotiť:
 

logika kaze ze to asi robia na najnovsich oficialne vydanych verziach browserov > aku vypovednu hodnotu by malo hackovat FF 3.2 napriklad???

trochu sa zamyslim predtym ako nieco vypustim do eteru ...
Odpovedať Známka: 8.5 Hodnotiť:
 

to je podľa logiky pravda ale niekde bolo tuším uvedené že sa bude jednať o betu FF 4, pričom ale nebudú môcť zneužiť jednu už známu chybu, ktorú nestihla Mozilla opraviť...
Odpovedať Známka: -5.3 Hodnotiť:
 

..., v duchu doby a nesmrtelnej "logiky" neskor prejdu mackaci aj windowsaci na google os, a tam budu na cas snivat o tom ze neexistuju virusy :-)
Odpovedať Známka: 4.4 Hodnotiť:
 

potom preco hackovali IE8 a nie IE9, ved IE9 uz je v RC rovnako ako FF 4.0
Odpovedať Známka: -0.8 Hodnotiť:
 

Hackovali sa najnovšie stabilné verzie, t.j. Firefox 3.6 a IE8.
Odpovedať Známka: 6.4 Hodnotiť:
 

tento udaj sa akosi nenachadza v clanku :)
Odpovedať Známka: 6.9 Hodnotiť:
 

zaujímavé je, že Google si dokáže uchrániť svoj produkt aj napriek chybe v jadre. Webkit je používaný aj v Chrome, aj Safari, no Safari hackli a Chrome nie :-)
Odpovedať Známka: 6.7 Hodnotiť:
 

Možno tá chyba je rovnako v renderovacom jadre Safari aj Chrome, len Chrome má lepšie vyriešené ochranné záležitosti okolo renderovacieho jadra ako je sandboxing atď.
Odpovedať Známka: 9.3 Hodnotiť:
 

to bude asi tým že Google vlastnia slobodomurári a ilumináti napríklad Al Gore niektoré indície smerujú na rodinu Kenediovcov a na rôzne Framceutické a Zbrojárske Koncerny. Nie je žiadnym tajomstvom že Larry Anderson je prepojený na Mosad a MI6. na druhej strane za Apple stojí Vatikán, Opus Dei, Rotschildovci a CIA!!!
Odpovedať Známka: 3.4 Hodnotiť:
 

hmm... to dava zmysel..
Odpovedať Známka: 8.6 Hodnotiť:
 

kedze si prezradil taketo tajomstvo, zajtra o dvanastej cakaj popravciu catu...
Odpovedať Známka: 8.8 Hodnotiť:
 

Nemalo byt dnes nahodou 15°? Toto uz nieje normalne take zimy
Odpovedať Známka: 6.7 Hodnotiť:
 

vnutri?
Odpovedať Známka: 8.0 Hodnotiť:
 

Amik vola rusovi:
- Nazdar Ivan, pocul som ze mate u vas hrozne mrazy, vraj -40°
- To je blbost, mame tu tak -15
- Ale ved som videl zabery v telke, tie pomrznute ulice, rieky, auta, vsetko v lade
- Jaaj, ty myslis vonku, tak to hej, to hej...
Odpovedať Známka: 9.3 Hodnotiť:
 

https://trac.webkit.org/wiki/WebKit2

uz chapes preco?
Odpovedať Známka: 2.5 Hodnotiť:
 

Google dalo odmenu za nehacknutie 30000USD a 2 notebooky kazdemu :D
Odpovedať Známka: 10.0 Hodnotiť:
 

Na ako dlho...
Odpovedať Známka: -6.7 Hodnotiť:
 

este ze ma statna sprava (danovy urad, kataster ...) nuti pouzivat IE :). Asi to doporucili z NBU123
Odpovedať Známka: 9.2 Hodnotiť:
 

a predpokladam ze v6 :)
Odpovedať Známka: 8.9 Hodnotiť:
 

na kataster mozes aj vyssie, ale musis vypnut chraneny rezim a doinstalovat tusim naku utilitku, pak to zbehne...
danovy neviem, tam je to tusim bez problemov, co sa verzii IE tyka, ale zas su tam ine vychytavky napr. vo vyplnani formularov:)
Odpovedať Známka: 10.0 Hodnotiť:
 

Aj mna nutia pouzivat IE, ale to preto lebo maju s Microsoftom, zmluvu, ze ak sa nieco stane kvoli ich prehliadacu, Microsoft to zaplati
Odpovedať Hodnotiť:
 

Mac zase padol ako prvý :) tuším to niečo hovorí
Odpovedať Známka: 6.0 Hodnotiť:
 

a IE zároveň s ním. Tuším to hovorí to, že third-party aplikácie sú spoľahlivejšie :-)
Odpovedať Známka: 8.7 Hodnotiť:
 

Tak ako Mac ani linux sa nestavia svoju filozofiu na bezpecnosti.
U macu je to uzivatelsky experience a implementuje do svojho modelu len tradicny security model a len updatuje.
Linux je pisany zase pre efektivitu kodu.

Tieto systemi nie su navrhnute na to aby spravili hostile environment pre utocnika. To nie je ich filozofiou.

Windows implementuje velmi ucinne security mechanizmy avsak vdaka kompromisom su neucinne.

Super bezpecny operacny system je nepouzitelny pre bezneho smrtelnika.
Bezpecnost nie je produkt ale dlhy narocny proces.
Odpovedať Známka: 1.2 Hodnotiť:
 

Bah ospravedlnte chyby pisem to namobile :)
Odpovedať Známka: 2.2 Hodnotiť:
 

Ako vysvetlis tie reklamy od apple kde sa chvalia ze mac ta ochrani uz len tym ze je to mac a ze ziadne antivirusy netreba?
Odpovedať Známka: 6.1 Hodnotiť:
 

je jedno, či je to založené na bezpečnosti samotného systému, alebo jeho nepoužívanosti, pravdou však pre koncového zákazníka ostáva, že ku Windows si musíš kúpiť antivir, ku Macu alebo Linuxu nie :-)
Odpovedať Známka: -5.0 Hodnotiť:
 

mse si musis kupit?
Odpovedať Známka: 5.8 Hodnotiť:
 

Mno, ked sa mi zacne sama spustat kalkulacna na Mac, tak si asi nejaky ten program na ochranu budem musiet zaobstarat. :)
Odpovedať Známka: 8.3 Hodnotiť:
 

Lebo bude asi malý rozdiel v tom, či ti niekto haxne počítač cez nejaký exploit a či chytíš stupídny vírus na každej druhej stránke na nete, keďže 99,99% tých vírusov je písaných pre Win.

Premýšľaj prosím, kým sa dotkneš klávesnice...
Odpovedať Známka: 10.0 Hodnotiť:
 

"Windows implementuje velmi ucinne security mechanizmy avsak vdaka kompromisom su neucinne."
dost si prave protirecis sam sebe...
navyse zaujamlo co take super uzasne ma implementovane windows ale ostatne OS nemaju?
v kazdom pripade za najbezpecnejsie sa obecne povazuju BSDcka, konkretne myslim openbsd a _linux_ distra zamerane na bezpecnt ako napr hardened gentoo aj ked nic nie je neprekonatelne
Odpovedať Známka: 3.3 Hodnotiť:
 

Najbezpecnejsie BSDcka ?
Nenechaj sa vysmiat. FreeBSD nema ani len tie zakladne security mechanizmy co ma Ubuntu alebo Windows (ak sa teda bavime o komplexnosti a nie ucinnosti vo Windowse).
OpenBSD je "bezpecne" vdaka projektu PaX ktory si pozicali (ukradli).
Najbezpecnejsi je customizovany hardened linux (okrem teda microkernelov :)).


K tomu protireceniu...
Windows si tiez nieco pozical od PaXu a to konkretne ASLR. Avsak ako mozme vidiet vdaka kompromisom pri jeho implementacii je to neucinne voci urcitym typom utokov. Konkretne o tomto sa zmienuje spender.
Odpovedať Známka: 1.1 Hodnotiť:
 

V Apple tak nemají důvod k radosti a vlastně si za to mohou sami: Safari verze 5.0.4, která by již měla mít tuto chybu opravenou, vydali až následující den po zahájení celé soutěže. Kdyby si s vydáním pospíšili o tento jediný den, mohlo být skóre zcela jiné. Myslíte, že za toto zpoždění budou v Apple padat hlavy?
Odpovedať Známka: 4.7 Hodnotiť:
 

hnile jablka
Odpovedať Známka: 5.5 Hodnotiť:
 

nemas pravdu, na Pwn2own sa pouzivaju freeznute 2tyzdne stare verzie stabilnych verzii. Update den neskor nic neriesi. Keby ho vydali 14dni skor, to by to riesilo
Odpovedať Hodnotiť:
 

Je to presne ako tvrdil ten chlapík. Windows s Explorerom je ako superzabezpečený byt v centre mesta kde je vysoká kriminalita. A Mac so Safari je ako dom s otvorenými oknami niekde uprostred ničoho, kde nepáchne ani normálny človek, nieto ešte kriminálnik. Je 100 krát väčšia pravdepodobnosť, že sa ti niečo stane práve v tom super bezpečnom byte. A ak sa vyskytne nejaká nepríjemnosť na vidieku, chlapík si kúpi zbraň a bude vystaráno.
Odpovedať Známka: 2.8 Hodnotiť:
 

IE tiež padol v prvý deň, nechápem, o akom superzabezpečenom byte hovoríš. IE je práve ten dom s otvorenými Windows, ale narozdiel od Safari v kriminálnom veľkomeste a nie na vidieku :-) Keď je niečo bezpečné, je to Chrome, keďže A-Z Googlu je browsovanie
Odpovedať Známka: 4.0 Hodnotiť:
 

Nechapem preco vsetci hovorite o casoch. Ci ty si myslis ze tie exploity pisu a hladaju priamo na mieste ? :)
Odpovedať Známka: 6.9 Hodnotiť:
 

každý deň to uľahčujú súťažiacim, takže je jedno, či v daný deň o 9:00 alebo 19:00 nájde exploit, ale nie je jedno, či v prvý, alebo druhý deň
Odpovedať Známka: 3.3 Hodnotiť:
 

A opera je kde? :(
Odpovedať Známka: 5.4 Hodnotiť:
 

V pi*i...
Odpovedať Známka: 4.2 Hodnotiť:
 

Nie, na operu (do SND) isli po hacknuti IE a Safari :)
Odpovedať Známka: 6.4 Hodnotiť:
 

presne...keby tam bola opera tak by to bolo naopak...hackeri by sutazili kto prezije dlhsie
Odpovedať Známka: 6.9 Hodnotiť:
 

no operu radsej ani neskusali

hmmm zaujimave
Odpovedať Známka: 4.4 Hodnotiť:
 

Operu nikto nepozná, nikto si na ňu ani len nespomenul. Však kto by aj hackoval prehliadať, ktorý používa najeký 5 ľudí na celom šírom svete ?
Odpovedať Známka: -1.2 Hodnotiť:
 

takze si nam prave odpovedal. je absolutne bezpecna
Odpovedať Známka: 6.7 Hodnotiť:
 

V SND ;-)
Odpovedať Známka: 6.5 Hodnotiť:
 

Opera je prilis dobra na to aby sa dala hacknut, a cim menej ludi ju pozna tym lepsie... :D
Odpovedať Známka: 3.8 Hodnotiť:
 

Chyba link na clanok a informacie o tom, akym presnym sposobom boli browsery hacknute.

Ci to bolo cez Flash (alebo iny plugin) a aku verziu (presnu) pouzili.

Vcera napr. vysiel Safari 5.0.4 a na takomto hacku sa robi dlhsie, na konferencii sa to len predvedie. Takze asi pouzili starsiu verziu Safari so starsim jadrom (a mozno aj IE 8 bol neupdatovany).
Odpovedať Známka: 3.3 Hodnotiť:
 

neviem ci to este plati, ale info ohladom hacknutia sa tusim zverejnovalo, az po fixnuti chyb
Odpovedať Známka: 8.6 Hodnotiť:
 

"V prvý deň súťaže, v ktorom sa mohli využívať iba zraniteľnosti prítomné v samotných prehliadačoch, sa to žiadnemu zo súťažiacich expertov nepodarilo."

akonáhle sa nainštalujú nejaké pluginy prejdu všetkými browsermi ako horúci nôž maslom :)
Odpovedať Známka: 7.8 Hodnotiť:
 

Ale tato veta sa tyka len Chrome a FF. Safari aj IE boli hacknute bez pluginov, dokonca, ak si poriadne precitas clanok, tak na to prides bez toho, ze by to bolo treba explicitne povedat.
Odpovedať Známka: 6.4 Hodnotiť:
 

nešlo to cez pluginy a pravdepodobne išlo o najaktuálnejšiu verziu, keďže je zvykom vydávať patche na poslednú chvíľu pred súťažou, nie je to poprvý krát :-)

a ako presne boli hacknuté, to nezverejnia, aby sa chyby nezačali využívať. Zverejnené budú až po oprave.
Odpovedať Známka: 4.3 Hodnotiť:
 

mozno keby mali viac casu presli by aj cez chrome a FF
Odpovedať Známka: 0.0 Hodnotiť:
 

hacky boli samozrejme pripravované pred súťažou, takže času mali, koľko chceli :-)
Odpovedať Známka: 10.0 Hodnotiť:
 

ale boli povolene len urcite metody
Odpovedať Známka: 0.0 Hodnotiť:
 

zaujimave, ze tie, ktorych kod si moze kazdy precitat sa neporadilo hacknut
Odpovedať Známka: 8.3 Hodnotiť:
 

Weblit je tiez OSS
Odpovedať Známka: 10.0 Hodnotiť:
 

"Experti zo spoločnosti Vupen využili zraniteľnosť prítomnú v renderovacom jadre WebKit"
Odpovedať Známka: 10.0 Hodnotiť:
 

V Apple tak nemají důvod k radosti a vlastně si za to mohou sami: Safari verze 5.0.4, která by již měla mít tuto chybu opravenou, vydali až následující den po zahájení celé soutěže. Kdyby si s vydáním pospíšili o tento jediný den, mohlo být skóre zcela jiné. Myslíte, že za toto zpoždění budou v Apple padat hlavy?
Odpovedať Známka: -2.7 Hodnotiť:
 

Padať hlavy? Isto nie. Safari akurát ostalo verné svojej povesti. To by tam každý rok museli striedať ľudí.
Odpovedať Známka: 8.2 Hodnotiť:
 

v IE oddelení MS popadali všetky hlavy, preto bol IE6 tak dlho posledná verzia :) teraz nabrali nováčikov ta aspoň jak tak to ide :)
Odpovedať Hodnotiť:
 

inak nie je mi jasné, ako je to s tými verziami: niekde píšu, že týždeň vopred boli PC v súťaži zmrazené a tj patche na poslednú chvíľu neboli brané do úvahy. Inde ale píšu, že registrovaný hacker na Chrome sa neukázal pravdepodobne preto, lebo Chrome vydalo deň pred súťažou patch a tj ich exploit nemusel fungovať.
Odpovedať Hodnotiť:
 

firefox rychlo zaplatal pred sutazov aby im eliminoval vsetky nachystane hacky
Odpovedať Známka: -1.1 Hodnotiť:
 

No však to je dobre, nie?
Odpovedať Známka: 10.0 Hodnotiť:
 

samozrejme ze je
Odpovedať Známka: 0.0 Hodnotiť:
 

ale v prípade, že ma nejakým spôsobom nedonútia navštíviť podvrhnutú stránku, tak sa žiadny hack nekoná. Takže v konečnom dôsledku je to zas len na užívateľovi, aby pochybné stránky nenavštevoval ? Alebo je možné podvrhnúť stránku priamo na serveri overeného webu, povedzme dsl.sk ?
Odpovedať Známka: 0.0 Hodnotiť:
 

keby niekto hackol dsl.sk, si v ****
Odpovedať Známka: 7.8 Hodnotiť:
 

Stale neviem ktory browser pouziva Janka Hospodarova?
Odpovedať Známka: -2.3 Hodnotiť:
 

Stale neviem ktory browser pouziva Janka Hospodarova?
Odpovedať Známka: -1.4 Hodnotiť:
 

Neviem ci si to niekedy uvedomite, ale je to trapne s tou Jankou Hospodarovou dokonca este trapnejsie ako tlacit vo velkom kancli cez wifi.... Uz sa zamyslite nad sebou ti co to pisu....... Ten isty vtip dokola nieje vtipny :P
Odpovedať Známka: 0.7 Hodnotiť:
 

to tlacenie cez wifi ma ale vzdy pobavi, pokym je to k teme ;)
takyto preslap predosleho prispevku je skor tak trochu o tuposti (ci uz kuchynskeho noza alebo rozumu)
Odpovedať Známka: 7.8 Hodnotiť:
 

Nechcem si nejako zastavat operu, ale myslim ze je to konkurencny prehliadac a mal byt zaradeny do sutaze. To ze IE a FF pouziva drviva vacsina uzivatelov neznamena, ze by opera nemohla byt zaradena do testu. Ja som osobne pouzivatel opery, ale nemam nic proti FF ani IE. Chrome je tiez velmi fajn. Len sa mi nepaci, ze je opera stale taka utlacana, ako by to bol "róm" medzi prehliadacmi. Kazdy kto je skuseny a vie co potrebuje ma nainstalovanu operu a to urcite hovorim aj za programatorov stranok a spravcov systemu. Poznam dost takych ludi a nevedia si rychlost opery vynachvalit, samozrejme v dobrom zmysle, nie ze je to popi... prehliadac, ale s tym ako pracuje s vebom. Je ale pravda, ze na pokec a fasbook staci hoci aky prehliadac.
Odpovedať Známka: 3.8 Hodnotiť:
 

to je jednoduche konspiracne Iluminatske Zdruzenie IT Webov si zaplatilo za nepritomnost opery aby potom mohli ryzovat na nekonecnych flamwaroch ktore fanaticky pouzivatelia opery vytvoria
Odpovedať Známka: 1.4 Hodnotiť:
 

Ja viem, čo potrebujem, a Operu nepoužívam. Možno preto, že nie každý potrebuje presne to isté, čo ty.
Odpovedať Známka: 0.0 Hodnotiť:
 

práveže vieš čo potrebuješ-pomalý štart,množstvo pičovín v x pluginoch a rôznych blbých rozšíreniach...ako vo FUN rádiu:" instiktivně víme co je pro nás nejlepší - proto používáme FF"
hahááá
Odpovedať Známka: 1.4 Hodnotiť:
 

Ale FF neni ako tvoj windows 95, ze kuk sem, kuk tam, a mas v kompe tolko "pluginov" ze sam o nich nevies... Inac keby nieco tak nastroje -> doplnky, a mozes si ich kludne pomazat vsetky...
Odpovedať Známka: 7.1 Hodnotiť:
 

o jakých W95 točíš?
frčím na WXP64 - to si treba installnúť-systém úplne zadarmo bez registrácie a aktivácie a s plnými aktualizáciami....a za dva roky ani jeden bluescreen - kam sa hrabú WXP 32 !
FF je shit,posledná Opera a Chrome sú skrátka neprekonateľné!
Odpovedať Známka: -5.6 Hodnotiť:
 

co dalej?co im to umoznilo?Tento clanok nic konkretne nepovedal.Spustili skodlivy kod??Brr asi nezaspim.Konkretne poprosim pani novinari.Co bolo panom hackerom umoznene?
Cely ten PR clanok si prosim strcte niekam.
Odpovedať Známka: -7.5 Hodnotiť:
 

Stephen Fewer dostal za 3 zranitelnosti len $15000, co je vazne malo. Ale zas na druhu sranu ide tu o prestiz a publicitu a k tomu bonus ZDI body :)
Odpovedať Hodnotiť:
 

ups, ^stranu
Odpovedať Známka: -3.3 Hodnotiť:
 

No používal som už pár rokov Firefox , ale už mi liezol na nervy. Chrome som si nechcel dať preto, lebo mať všetko od googlu nie je to pravé orechové , tak som vyskúšal Operu. A musím povedať , že sa mi oveľa viac páči práca s ňou , aj zmena konečne toho firefoxovského "dizajnu".
Hlavne ten rýchly prístup je super vecička .
Odpovedať Známka: 3.3 Hodnotiť:
 

Čítam celú túto debatu a nechápem čo s toho robíte takú vedu je jedno aký prehliadač používate koľko ľudí toľko chutí! ale je vážne škoda že tam neskúsili aj operu vážne by ma zaujímal výsledok tiež ju používam ale netvrdím že je najlepšia lebo to je blbosť každý prehliadač je v niečo inom super
Odpovedať Hodnotiť:

Pridať komentár