Вторият ден на престижното състезание Pwn2Own Berlin 2025 донесе изключителни резултати за общността по киберсигурност, след като изследователи демонстрираха експлойти на нулев ден (zero-day) срещу някои от най-използваните корпоративни технологии. Общо бяха присъдени 435 000 долара награди за успешни пробиви в платформи като VMware ESXi, Microsoft SharePoint, Oracle VirtualBox, Red Hat Enterprise Linux и Mozilla Firefox.

Изключителни демонстрации на уязвимости

Най-високата индивидуална награда от деня — 150 000 доларабе спечелена от Nguyen Hoang Thach от екипа на STARLabs SG, който демонстрира уязвимост от тип integer overflow в VMware ESXiхипервизор, широко използван в корпоративни среди за виртуализация.

Друг впечатляващ успех дойде от Dinh Ho Anh Khoa от Viettel Cyber Security, който получи 100 000 долара за сложна експлоатационна верига срещу Microsoft SharePoint. Атаката комбинира прескачане на автентикация и уязвимост от тип небезопасна десериализация, което позволява изпълнение на злонамерен код.

Сред останалите забележителни демонстрации:

  • Edouard Bochin и Tao Yan от Palo Alto Networks използваха out-of-bounds write zero-day уязвимост в Mozilla Firefox.

  • Gerrard Tai от STARLabs SG ескалира привилегии до root в Red Hat Enterprise Linux, използвайки use-after-free уязвимост.

  • Екипът на Viettel Cyber Security демонстрира гост към хост пробив в Oracle VirtualBox чрез друга out-of-bounds write уязвимост.

Новата AI категория с бързо развитие

За първи път в историята на Pwn2Own бе включена и категория за изкуствен интелект (AI). В нея екипът на Wiz Research използва use-after-free zero-day, за да пробие Redis, докато Qrious Secure комбинира четири отделни уязвимости, за да атакува Nvidia Triton Inference Server.

Общи резултати и предстоящи цели

През първия ден на състезанието бяха присъдени 260 000 долара за успешни атаки срещу Windows 11, Red Hat Linux и Oracle VirtualBox, което доведе до обща сума от 695 000 долара само за първите два дни, включващи 20 уникални zero-day уязвимости.

Събитието се провежда от 15 до 17 май по време на конференцията OffensiveCon в Берлин. Общо над 1 милион долара са заложени като награди за откриване на уязвимости в категории като AI, уеб браузъри, виртуализация, ескалация на локални привилегии, сървъри, облачни и контейнерни технологии, автомобилни системи и други.

Въпреки наличието на Tesla Model Y (2025) и Model 3 (2024) в лабораторни условия, не бяха регистрирани опити за атака срещу автомобилните цели до момента.

Какво следва?

В последния ден на състезанието се очакват опити за експлоатация на уязвимости в Windows 11, Oracle VirtualBox, VMware ESXi, VMware Workstation, Mozilla Firefox, както и Nvidia Triton Inference Server и Container Toolkit.

След края на състезанието, вендорите разполагат с 90 дни, за да пуснат корекции преди Zero Day Initiative на Trend Micro да публикува техническите детайли за откритите уязвимости.

Източник: По материали от Интернет

Подобни публикации

Поглед към Green Transition Forum 5.0

Киберсигурността не е просто техническа дисциплина или изпълнение н...

DuckDuckGo разширява защитата срещу онлайн измами

DuckDuckGo, известен с фокуса си върху поверителността, разширява в...
20 юни 2025

Viasat е поредната жертва на китайската APT гру...

Американската компания за сателитни комуникации Viasat стана обект ...
20 юни 2025

Play ransomware удари Krispy Kreme: над 160 000...

Американската верига за понички и кафе Krispy Kreme потвърди, че пр...
20 юни 2025

Извършител от бандата Ryuk e екстрадиран в САЩ

33-годишен украински гражданин, сочен за член на зловещата рансъмуе...
20 юни 2025

Израел унищожи над 90 милиона долара в криптова...

Хакерската група „Predatory Sparrow“, известна с произраелската си ...
20 юни 2025

BlueNoroff използва дийпфейк видеа в Zoom

Изследователи от Huntress разкриха нова кампания на севернокорейска...
19 юни 2025

Microsoft затяга сигурността в Microsoft 365

Microsoft обяви важни промени в сигурностните настройки по подразби...
Бъдете социални
Още по темата
16/06/2025

Cъвместна операция на право...

Германската полиция, с подкрепа на Европол...
15/06/2025

Cloudflare потвърди: Масови...

Cloudflare потвърди, че масовият срив на...
13/06/2025

Microsoft Edge с нова функц...

Microsoft внедри функция за безопасно разпространение...
Последно добавени
20/06/2025

Поглед към Green Transition...

Киберсигурността не е просто техническа дисциплина...
20/06/2025

DuckDuckGo разширява защита...

DuckDuckGo, известен с фокуса си върху...
20/06/2025

Viasat е поредната жертва н...

Американската компания за сателитни комуникации Viasat...
Ключови думи

Абонамента е почти завършен.

На посоченият от Вас e-mail е изпратено съобщение за потвърждаване на абонамента.

Моля, проверете електронната си поща за да потвърдите.

Благодарим за доверието!