Pwn2Own 2020春季赛落下帷幕,Fluoroacetate团队成最大赢家
每年春季在加拿大温哥华 CanSecWest 网络安全会议上举办的 Pwn2Own 黑客大赛刚刚落下帷幕,今年的大赢家是由安全研究人员 Amat Cama 和 Richard Zhu 组成的 Fluoroacetate 团队。在为期两天的比赛中,他们累计拿到了 9 个积分,并在四场比赛中将优势保持到了最后。
受新冠病毒疫情的影响,本届 Pwn2Own 赛事的情况有很大的不同。因为全球多地实施了旅行限制,导致大量安全研究人员无法或不愿前往参赛。
出于安全健康的考虑,今年的 Pwn2Own 黑客大赛也转到了线上进行。选手们预先将漏洞利用发给赛事主办方,然后在现场直播中与所有参与者一起运行了相关代码。
两天时间里,六支参赛队伍成功地入侵了 Windows、macOS、Ubuntu、Safari、Adobe Reader 和 Oracle VirtualBox 等应用程序和操作系统。
期间利用的所有漏洞,均立即向关联企业进行了汇报。漏洞爆破方面,乔治亚技术系统软件和安全实验室(SSLab_Gatech)团队在首日率先得分。
团队成员 Yong Hwi Jin(@ jinmo123)、Jungwon Lim(@ setuid0x0_)和 Insu Yun(@insu_yun_en)主要利用了 Safari 这个跳板。
通过一连串共六个漏洞,将计算器应用弹出到 macOS 上,最终实现了 macOS 内核提权攻击,这让他们夺得 7 万美元奖金和 7 个 Pwn 积分。
第二个是 use-after-free 漏洞利用,Flourescence(Richard Zhu)借此向微软 Windows 操作系统发起了本地提权攻击,夺得 4 万美元奖金和 4 个 Pwn 积分。
第三个漏洞利用是 RedRocket CTF 团队的 Manfred Paul 向 Ubuntu 桌面发起的本地提权攻击,获得 3 万美元奖金和 3个 Pwn 积分。
第四个起攻击利用了 use-after-free 漏洞,Fluoroacetate 团队的 Amat Cama 和 Richard Zhu 借此达成了 Windows 的本地提权,获得 4 万美元奖金和 4 个 Pwn 积分。
第五个漏洞由 STAR Labs 的 Phi Phạm Hồng(@4nhdaden)在次日率先用于攻破 VirtualBox 虚拟机,为其赢得 4 万美元奖金和 4 个 Pwn 积分。
第六个漏洞利用还是 Amat Cama 和 Richard Zhu 联手实现,但这次目标换成了通过 Adobe Reader 达成 Windows 本地提权,获 5 万美元奖金和 5 个 Pwn 积分。
第七个是 Synacktiv 团队的 Corentin Bayet(@OnlyTheDuck)和 Bruno Pujos(@BrunoPujos)的 VMware Workstation 虚拟机漏洞利用,可惜的是未能在规定时间内证明。

低调大师中文资讯倾力打造互联网数据资讯、行业资源、电子商务、移动互联网、网络营销平台。
持续更新报道IT业界、互联网、市场资讯、驱动更新,是最及时权威的产业资讯及硬件资讯报道平台。
转载内容版权归作者及来源网站所有,本站原创内容转载请注明来源。
- 上一篇
互联网上20大免费数据科学、机器学习和人工智能慕课
在21世纪,传统教育已经转变为一种选择,而不是人生中的必经阶段。 随着互联网的繁荣和大规模网络公开课(mooc慕课)的兴起,人们可以选择在线学习数据科学,以避免学生的债务负担。 统计数据显示,线上教学使学生在每小时的训练中可以多学习5倍的材料。在线学习的好处是无限的,包括降低成本和灵活的时间安排和环境。 数据科学的民主化 现在是2020年,数据科学比以往更加民主化。这意味着任何个人只要有适当的工具和大量的数据,就可以在几乎没有专业知识的情况下进行数据科学研究。随着数据渗透到整个行业的每一个角落,拥有数据科学家的技能是大势所趋,也因此产生了一支会说数据语言的员工队伍。 考虑到这一点,通过在线课程,对于一个完全的初学者来说,开始研究数据科学是可能的。所需要的只是一个结构合理的学习课程、正确的学习方法、坚持不懈的动力和激情以及辅助训练项目。 如何线上学习数据科学? 最好的慕课 + 正确的学习方法 + 激情 + 项目 所以在这篇文章中,我将介绍最好的慕课,它们是免费的,对于想成为数据科学家的人是非常有价值的。 数据科学韦恩图 Drew Conway 数据科学的多学科交叉性可以通过德鲁 · 康威...
- 下一篇
阿里云新品发布会周刊第45期 丨 阿里云解决方案体验中心全新上线,现已免费开放试用
点击订阅新品发布会! 新产品、新版本、新技术、新功能、价格调整,评论在下方,下期更新!关注更多新品发布会! 热门阅读 1、 阿里云解决方案体验中心全新上线,现已免费开放试用 SEC平台本次发布首批上线包含了云游戏、智慧教学、工业视觉质检和智慧城治等多个热门解决方案,并将陆续上线更多优质的解决方案。现免费开放试用,通过阿里云账号登陆即可立刻体验。 查看原文 2、校招面经| 蚂蚁TNT技术团队强势来袭,诚意满满,干货十足! 90后美少女如何过五关斩六将入职支付宝技术男团? 就现在!蚂蚁「校招季」重磅来袭!除了介绍蚂蚁的技术大咖,我们还邀请了一些通过校招来到蚂蚁的过来人分享他们的通关经验和心得,这里随时可能有行业技术大咖和你的直系学长学姐出没哦~ 查看原文 3、阿里云李飞飞:传统数据库步履蹒跚,未来的机会在哪里? 阿里云云原生数据库PolarDB和云原生数据仓库AnalyticDB在印度正式上线,当地知名的IT媒体YourStory对阿里云智能数据库事业部总负责人李飞飞博士进行了专访。 查看原文 4、 从零开始入门 K8s | K8s 安全之访问控制 精品直播 第86期:OceanBase新...
相关文章
文章评论
共有0条评论来说两句吧...