Първият ден на престижното състезание Pwn2Own Berlin 2025 донесе впечатляващи резултати в сферата на етичния хакерски труд – над $260,000 бяха присъдени на изследователи по киберсигурност, които успешно демонстрираха zero-day атаки срещу водещи корпоративни технологии като Windows 11, Red Hat Enterprise Linux и Oracle VirtualBox.

Red Hat Linux: Уязвима два пъти за броени часове

Състезанието започна ударно с компрометиране на Red Hat Enterprise Linux for Workstations в категорията „локална ескалация на привилегии“. Изследователят Pumpkin от DEVCORE Research Team използва integer overflow уязвимост, за да получи root достъп и спечели $20,000.

Малко по-късно, Hyunwoo Kim и Wongi Lee също получиха root достъп на Red Hat машина, използвайки комбинация от use-after-free и изтичане. Въпреки това, една от използваните уязвимости се оказа N-day (вече известна), което доведе до т.нар. сблъсък на уязвимости“ и по-малка награда.

Три успешни атаки срещу Windows 11

Windows 11 бе сред най-атакуваните цели. Chen Le Qi от STARLabs SG демонстрира експлойт верига, съчетаваща use-after-free и integer overflow, за да получи SYSTEM права, като спечели $30,000.

Още двама изследователи – Marcin Wiązowski и Hyeonjin Choiсъщо постигнаха SYSTEM ескалация. Wiązowski използва out-of-bounds write, а Choi представи zero-day на базата на type confusion.

VirtualBox и Docker също падат

Екипът Prison Break получи $40,000 за успешно бягство от виртуалната среда на Oracle VirtualBox чрез integer overflow, с което получиха достъп до хост операционната система.

Sina Kheirkhah от Summoning Team бе отличен с $35,000 за zero-day атака срещу Chroma, комбинирана с вече известна уязвимост в Nvidia Triton Inference Server.

Може би най-значимият пробив за деня бе на Billy и Ramdhan от STARLabs SG, които използваха use-after-free zero-day, за да избягат от Docker Desktop и да стартират код на подлежащата операционна система. Това им донесе $60,000 награда.

Фокусът: Корпоративни технологии и нова AI категория

Pwn2Own Berlin 2025 се провежда в рамките на конференцията OffensiveCon, между 15 и 17 май, и е фокусиран върху технологии с корпоративно приложение. Тазгодишното издание представя и нова категория за изкуствен интелект (AI).

По време на състезанието участниците атакуват напълно актуализирани системи в следните категории:

  • Изкуствен интелект

  • Уеб браузъри

  • Виртуализация

  • Ескалация на привилегии

  • Сървъри и корпоративни приложения

  • Контейнери и cloud-native среди

  • Автомобилни технологии

Организаторите съобщават, че над $1 милион в награди ще бъдат раздадени в рамките на тридневното събитие.

Очаквания за втория ден

На втория ден участниците ще атакуват нови цели, включително Microsoft SharePoint, VMware ESXi, Mozilla Firefox, Red Hat Linux и Oracle VirtualBox.

След всяка демонстрация, съответните вендори имат 90 дни срок да издадат официални кръпки за разкритите уязвимости.

Източник: По материали от Интернет

Подобни публикации

21 юни 2025

BitoPro обвини севернокорейската група Lazarus ...

Тайванската криптоборса BitoPro обвинява групата Lazarus за кражбат...
21 юни 2025

Microsoft разследва проблем с търсенето в OneDrive

Microsoft съобщи, че разследва продължаващ проблем, който засяга фу...
21 юни 2025

Cloudflare неутрализира най-голямата DDoS атака...

През май 2025 г. Cloudflare – един от водещите световни доставчици ...
21 юни 2025

Атака срещу Aflac разкрива мащабна киберкримина...

Американската застрахователна компания Aflac потвърди, че е станала...
21 юни 2025

Зловредният софтуер Godfather се завръща с нова...

Godfather, нова версия на Android зловреден софтуер, използва вирту...
21 юни 2025

Министерството на правосъдието на САЩ конфискув...

Министерството на правосъдието на САЩ конфискува криптовалута на ст...

Microsoft затяга сигурността

Microsoft предприема цялостна стратегия за засилване на сигурността...
21 юни 2025

OpenAI подготвя интеграция с Google услуги и пр...

OpenAI се готви за следващата голяма крачка в развитието на ChatGPT...

Поглед към Green Transition Forum 5.0

Киберсигурността не е просто техническа дисциплина или изпълнение н...
Бъдете социални
Още по темата
16/06/2025

Cъвместна операция на право...

Германската полиция, с подкрепа на Европол...
15/06/2025

Cloudflare потвърди: Масови...

Cloudflare потвърди, че масовият срив на...
13/06/2025

Microsoft Edge с нова функц...

Microsoft внедри функция за безопасно разпространение...
Последно добавени
21/06/2025

BitoPro обвини севернокорей...

Тайванската криптоборса BitoPro обвинява групата Lazarus...
21/06/2025

Microsoft разследва проблем...

Microsoft съобщи, че разследва продължаващ проблем,...
21/06/2025

Cloudflare неутрализира най...

През май 2025 г. Cloudflare –...
Ключови думи

Абонамента е почти завършен.

На посоченият от Вас e-mail е изпратено съобщение за потвърждаване на абонамента.

Моля, проверете електронната си поща за да потвърдите.

Благодарим за доверието!