Tesla, Windows 11, macOS e Ubuntu: le vittime illustri di Pwn2own 2023
Nella prima giornata della competizione rivolta ai ricercatori di sicurezza sono state dimostrate alcune vulnerabilità zero-day a carico di applicazioni, sistemi operativi e dispositivi di alto profilo
di Andrea Bai pubblicata il 23 Marzo 2023, alle 11:21 nel canale SicurezzaTeslamacOSUbuntuWindows
Durante la prima giornata dell'edizione 2023 del Pwn2own di Vancouver i ricercatori di sicurezza sono riusciti a dimostrare con successo una serie di vulnerabilità zero-day a carico dell'autovettura Tesla Model 3, dei sistemi operativi Windows 11, macOS e Ubuntu.
Pwn2own è una competizione organizzata dalla CanSecWest in cui i ricercatori di sicurezza mettono alla prova la tenuta di applicazioni aziendali, sistemi operativi, server e prodotti automotive provando a sfruttare vulnerabilità note o vulnerabilità zero-day, cioè quelle che ancora non sono di pubblico dominio,
La prima vittima è stata Adobe Reader nella categoria delle applicazioni enterprise. Il ricercatori Abdul Aziz Hariri di Haboob SA ha utilizzato una catena di exploit che sfruttava 6 bug, abusava di più patch non andate a buon fine per riuscire a sfuggire dalla sandbox e dalla lista di API vietate su macOS. La dimostrazione ha fruttato al ricercatore un premio di 50 mila dollari.
Premio doppio, 100 mila dollari, per il team STAR Labs che ha dato dimostrazione di una catena di exploit zero-day a carico della piattaforma di collaborazione SharePoint di Microsoft, e altri 15 mila dollari di premio per la compromissione di Ubuntu Desktop sfruttando una vulnerabilità precedentemente nota.
That wraps up the first day of #P2OVancouver 2023! We awarded $375,000 (and a Tesla Model 3!) for 12 zero-days during the first day of the contest. Stay tuned for day two of the contest tomorrow! #Pwn2Own pic.twitter.com/UTvzqxmi8E
— Zero Day Initiative (@thezdi) March 22, 2023
Stesso premio in contanti, ma con in più una Tesla Model 3, per il team Synacktiv che ha portato a termine con successo un attacco TOCTOU (time-of-check to time-of-use, un tipo di attacco che comprende il controllo di uno stato di un sistema e il successivo uso del risultato del controllo) contro il Gateway Tesla. Una vulnerabilità TOCTOU zero-day è stata usata anche per aumentare i privilegi su macOS, fruttando al team un premio di 40 mila dollari.
40 mila dollari anche per Bien Pham di Qriois Secuirty, che ha saputo violare Oracle VirtualBox sfruttando una lettura OOB e una catena di exploit stack-based buffer overflow. Infine il ricercatore Marcin Wiązowski si è portato a casa un premio di 30 mila dollari dimostrando la possibilità di aumentare i privilegi di Windows 11 usando una vulnerabilità zero-day di convalida di input improprio.
Nelle prossime giornate della competizione i concorrenti si concentreranno su exploit zero-day rivolti a Microsoft Teams, Oracle VirtualBox, Tesla Model 3 Infotainment Unconfined Root, Ubuntu Desktop, Microsoft Teams, Windows 11 e VMware Workstation. La manifestazione mette in palio un montepremi di oltre 1 milione di dollari in contanti e un'auto Tesla Model 3.
Una volta che gli exploit vengono dimostrati nel corso della competizione, le parti interessate hanno 90 giorni di tempo per indagare le vulnerabilità e rilasciare le opportune patch di sicurezza. Scaduti i 90 giorni la Zero Day Initiative di Trend Micro si occuperà di divulgare pubblicamente le vulnerabilità, che queste siano state corrette o meno.










Due mesi di Battlefield 6: dalla campagna al battle royale, è l'FPS che stavamo aspettando
Antigravity A1: drone futuristico per riprese a 360° in 8K con qualche lacuna da colmare
Sony Alpha 7 V, anteprima e novità della nuova 30fps, che tende la mano anche ai creator
SpaceX: capitalizzazione di 800 miliardi di dollari? Musk smentisce. Possibile quotazione sui mercati in vista
'L'UE dovrebbe essere abolita': la sparata di Musk dopo la multa a X da 120 milioni di euro
Non solo smartphone: Samsung sta lavorando a un nuovo Galaxy Watch Ultra
Nessuno vuole comprare iPhone Air: il valore di permuta è già crollato
Porsche Taycan 2027 elettrica con cambio simulato per una guida più coinvolgente?
Roscosmos: stazione spaziale russa ROS avrà la stessa inclinazione della ISS per questioni di sicurezza
Auto 2035, sei governi UE (c'è l'Italia) chiedono una revisione: PHEV e biocarburanti tornano in gioco
Chernobyl: la cupola di contenimento non è più pienamente funzionale dopo l'attacco di un drone
SSD come CPU: queste memorie sono in grado di svolgere anche operazioni di calcolo
La previsione di CATL: barche elettriche in oceano in soli tre anni
Stangata in arrivo: PC e notebook costeranno molto di più nel 2026
Lian Li si è inventata il primo alimentatore con la presa 'che ruota'. Che cosa significa?
Amazon in raptus sconti: ogni 24 ore novità, qui tutti quelli di oggi con iPhone 17, anche Pro, Xiaomi F7, robot e molto altro
44 idee regalo sotto i 50€: con le offerte Amazon via pensieri e stress, facendo bella figura









3 Commenti
Gli autori dei commenti, e non la redazione, sono responsabili dei contenuti da loro inseriti - info...ma tante famo a fidasse"
Ormai che è lì, craccata e scassata, vuoi che la riportino in concessionaria?
Devi effettuare il login per poter commentare
Se non sei ancora registrato, puoi farlo attraverso questo form.
Se sei già registrato e loggato nel sito, puoi inserire il tuo commento.
Si tenga presente quanto letto nel regolamento, nel rispetto del "quieto vivere".