Тазгодишното издание на престижното хакерско състезание Pwn2Own Berlin 2025 приключи с впечатляващи резултати: 29 Zero Day уязвимости бяха демонстрирани успешно, а общата сума на изплатените награди достигна 1 078 750 долара. Събитието, организирано от Zero Day Initiative (ZDI) на Trend Micro, събра водещи експерти по киберсигурност от цял свят, които атакуваха най-новите версии на корпоративни технологии в контролирана и етична среда.
По време на тридневния конкурс участниците се състезаваха в следните категории:
Изкуствен интелект (AI)
Уеб браузъри
Виртуализация
Локално ескалиране на привилегии
Сървъри и корпоративни приложения
Контейнеризация и облачни среди
Автомобилна сигурност
Всички системи бяха изцяло актуализирани и работеха с най-новите версии на операционните системи — стандартно изискване на Pwn2Own, което гарантира, че демонстрираните атаки използват реални Zero Day уязвимости.
Въпреки предоставените от Tesla два модела за тестове (Tesla Model Y 2025 и Tesla Model 3 2024, под формата на лабораторни единици), няма регистрирани опити за атака в автомобилната категория през тази година. Това обаче не омаловажава останалите успехи.
Ден 1: $260,000
Ден 2: $435,000
Ден 3: $383,750
След състезанието, разработчиците разполагат с 90 дни, за да пуснат корекции преди публично разкриване на уязвимостите от ZDI.
Сингапурският екип STAR Labs спечели титлата „Master of Pwn“ със 35 точки и $320,000 награди. Те успешно атакуваха Red Hat Enterprise Linux, Docker Desktop, Windows 11, VMware ESXi и Oracle VirtualBox.
Най-впечатляващото постижение на екипа бе експлойт срещу VMware ESXi, базиран на integer overflow, който донесе $150,000 — най-голямата единична награда на събитието.
Viettel Cyber Security (Виетнам)
Те се класираха на второ място с атаки, включващи:
Избягване от виртуална машина чрез експлойт за Oracle VirtualBox
Комбинирана атака срещу Microsoft SharePoint, включваща авторизационен обход и несигурна десериализация
Третото място зае екипът Reverse Tactics, който на третия ден атакува отново VMware ESXi чрез верига от уязвимости — integer overflow и неинициализирана променлива — и спечели $112,500.
Mozilla реагира бързо на демонстрираните уязвимости във Firefox, като пусна пачове за:
CVE-2025-4918
CVE-2025-4919
Проблемите са коригирани във версиите Firefox 138.0.4, ESR 128.10.1, ESR 115.23.1, както и в нова версия за Android.
Компанията също така припомня, че и през март 2024 г. участник в Pwn2Own Vancouver откри и докладва други две критични уязвимости във Firefox, които бяха отстранени своевременно.
Pwn2Own Berlin 2025 ясно показва, че дори най-новите и актуализирани корпоративни системи не са имунизирани срещу сложни атаки. Събитието напомня колко важно е за организациите:
Да прилагат активен подход към управлението на уязвимости
Да инвестират в редовни оценки на сигурността
Да следят внимателно сигнали от общността за киберсигурност
Конкурсът отново утвърди ролята си на водещ източник на открития за 0- дневни заплахи, както и на мост между независимите изследователи и индустрията, насърчавайки отговорно разкриване и бързи реакции от страна на вендорите.
АБОНИРАЙТЕ СЕ ЗА НАШИЯ Е-БЮЛЕТИН И ПОЛУЧАВАЙТЕ НОВИНИ И СЪВЕТИ НА ТЕМА КИБЕРСИГУРНОСТ.
© 2022 Фондация “Киберсигурност за Всеки” с ЕИК 206932045. Всички права запазени. Политики за поверителност.
ж.к. Гео Милев бл. 117, вх.А
София 1113, България
support[@]e-security.bg
Фондация “Киберсигурност за Всеки” с ЕИК 206932045 е ЮЛНЦ в обществена полза, регистрирано в ЕС, работещо в съответствие с мисията и целите си.
Моля, имайте предвид, че всички споменати продукти и/или имена на компании са търговски марки ™ или ® на съответните им притежатели. Уебсайтът/фондацията няма никаква свързаност и/или одобрение за/от тях – тези търговски марки се използват само за образователни цели като примери. Настоящият уебсайт е онлайн информационна платформа, управлявана от доброволна фондация в обществена полза. Благодарим ви, че сте тук и за всякакви допълнителни въпроси, не се колебайте да се свържете с нас.
Мисията на Фондация “Киберсигурност за Всеки” е да допринесе за подобряване на киберсигурността, информационна сигурност и защита на системите и да повиши културата на обществото и организациите по тези и свързани с тях теми. Ние насърчаване безопасността и поверителността на потребителите, като повишаваме осведомеността, информираме за най-добрите и нови практики и помагаме на хора и организации да преодолеят съвременните предизвикателства за сигурността на мрежата и опазването на техните дигиталните активи.
На посоченият от Вас e-mail е изпратено съобщение за потвърждаване на абонамента.
Моля, проверете електронната си поща за да потвърдите.