Pwn2Own黑客大賽挖出Firefox、Edge内9個漏洞

2024-04-26 15:12:03 來源:中關村在線
        【每日科技網】
Pwn2Own黑客大賽挖出Firefox、Edge内9個漏洞

  在近期召開的Pwn2Own黑客大賽上,Edge、Safari、Firefox多款主流浏覽器相繼淪陷,其中Firefox和Edge浏覽器則一共曝出了9個安全漏洞。有3個團隊相繼完成了漏洞利用,抱走了約27萬美元的獎金。

  Fluoroacetate團隊

  其中,在第即成功攻擊Safari浏覽器的Fluoroacetate團隊先是鎖定Firefox浏覽器,然後誘導使用者訪問惡意網站,即可通過浏覽器的即時編譯(JIT)漏洞以及Windows核心的越界寫入(Out-of-Bounds Write)漏洞取得系統的控制權,而讓Fluoroacetate獲得5萬美元的獎金。

  接着Fluoroacetate執行另一項更為艱巨的任務,自VMware Workstation客戶端開啟Microsoft Edge以浏覽該團隊所特制的惡意網站,目标是在底層平台執行任意程序。他們相繼利用了Edge中的類型混淆(Type Confusion)漏洞、Windows核心的競争條件(Race Condition)漏洞,以及VMware Workstation的越界寫入漏洞成功展示了攻擊,抱走13萬美元的大獎。

  另一個參賽者Niklas Baumstark則通過Firefox的即時編譯與邏輯錯誤漏洞執行了沙箱逃逸,在實際的應用上,相關漏洞将允許駭客于目标系統上以既有使用者的權限執行程式,獲頒4萬美元獎金。

  鎖定Edge展開攻擊的Arthur Gerkis則先開采了渲染引擎的内存重複釋放漏洞,再通過邏輯錯誤漏洞繞過了Edge的沙箱保護,赢得5萬美元獎金。

  【雖然這些黑客在比賽過程賺取了數十萬美元,但黑客們通過成功入侵macOS上的Safari、Windows 10上的Edge和Firefox浏覽器,再次向人們證明了世界上是沒有一個完全安全的系統的。而無論廠商修複多少漏洞,明年黑客依然會找到新的漏洞。因此對于未知網頁的訪問,用戶顯然需要有更大的提防心了。】

免責聲明:本文僅代表作者個人觀點,與每日科技網無關。其原創性以及文中陳述文字和内容未經本站證實,對本文以及其中全部或者部分内容、文字的真實性、完整性、及時性本站不作任何保證或承諾,請讀者僅作參考,并請自行核實相關内容。
    本網站有部分内容均轉載自其它媒體,轉載目的在于傳遞更多信息,并不代表本網贊同其觀點和對其真實性負責,若因作品内容、知識産權、版權和其他問題,請及時提供相關證明等材料并與我們聯系,本網站将在規定時間内給予删除等相關處理.

猜你喜歡

Netflix豪擲827億美元鲸吞華納兄弟,好萊塢反壟斷警報驟響

一場可能重塑全球娛樂業格局的超級并購,正面臨來自工會、立法者和競争對手的全面審視。流媒體巨頭Netflix宣布以827億美元的天價收購華納兄弟探索公司,此消息迅速在好萊塢引發震蕩。這樁交易雖為行業整合

2025-12-16