今天看到这个新闻感觉有点不是滋味,我们国人有去的话其他队一个奖也拿不到。
Windows 11、Tesla、Ubuntu 和 macOS 在 Pwn2Own 2023 上被黑
在 Pwn2Own Vancouver 2023 的第一天,安全研究人员成功演示了 Tesla Model 3、Windows 11 和 macOS 零日漏洞利用和漏洞利用链,赢得了 375,000 美元和一辆 Tesla Model 3。
在 Haboob SA 的 Abdul Aziz Hariri (@abdhariri) 使用一个针对 6 个错误逻辑链的漏洞利用链后,第一个下降的是企业应用程序类别中的 Adobe Reader,该漏洞滥用了多个失败的补丁,这些补丁逃过了沙箱并绕过了 macOS 上的禁止 API 列表, 赚 50,000 美元。
STAR Labs 团队 (@starlabs_sg) 演示了一个针对 Microsoft 的 SharePoint 团队协作平台的零日漏洞利用链,为他们带来了 100,000 美元的奖励,并以 15,000 美元的价格成功入侵了 Ubuntu Desktop。
Synacktiv (@Synacktiv) 在成功对汽车类别中的 Tesla – Gateway 执行 TOCTOU(检查时间到使用时间)攻击后,获得了 100,000 美元和一辆 Tesla Model 3。 他们还利用 TOCTOU 零日漏洞在 Apple macOS 上提升权限并获得 40,000 美元。
Oracle VirtualBox 被 Qrious Security 的 Bien Pham (@bienpnn) 使用 OOB Read 和基于堆栈的缓冲区溢出漏洞利用链(价值 40,000 美元)进行了黑客攻击。
最后但同样重要的是,Marcin Wiązowski 使用不正确的输入验证零日漏洞提升了 Windows 11 的权限,并获得了 30,000 美元的奖金。
在 Pwn2Own Vancouver 2023 竞赛期间,安全研究人员将针对企业应用程序、企业通信、本地特权升级 (EoP)、服务器、虚拟化和汽车类别中的产品。
第二天,Pwn2Own 竞争对手将演示针对 Microsoft Teams、Oracle VirtualBox、Tesla Model 3 Infotainment Unconfined Root 和 Ubuntu Desktop 的零日攻击。
在比赛的最后一天,安全研究人员将目标再次锁定在 Ubuntu Desktop 上,并试图破解 Microsoft Teams、Windows 11 和 VMware Workstation。
在 3 月 22 日至 3 月 24 日期间,参赛者可以获得 1,080,000 美元的现金和奖品,其中包括一辆特斯拉 Model 3 汽车。 破解特斯拉的最高奖励现在是 150,000 美元,还有汽车本身。
在 Pwn2Own 期间演示和披露零日漏洞后,供应商有 90 天的时间为所有报告的缺陷创建和发布安全修复程序,然后趋势科技的零日计划公开披露它们。
在去年的温哥华 Pwn2Own 竞赛中,安全研究人员在入侵 Windows 11 6 次、Ubuntu Desktop 4 次并成功演示了三个 Microsoft Teams 零日漏洞后获得了 1,155,000 美元的奖金。
他们还报告了 Apple Safari、Oracle Virtualbox 和 Mozilla Firefox 中的几个零日漏洞,并入侵了 Tesla Model 3 信息娱乐系统。
Windows 11、Tesla、Ubuntu 和 macOS 在 Pwn2Own 2023 上被黑
在 Pwn2Own Vancouver 2023 的第一天,安全研究人员成功演示了 Tesla Model 3、Windows 11 和 macOS 零日漏洞利用和漏洞利用链,赢得了 375,000 美元和一辆 Tesla Model 3。
在 Haboob SA 的 Abdul Aziz Hariri (@abdhariri) 使用一个针对 6 个错误逻辑链的漏洞利用链后,第一个下降的是企业应用程序类别中的 Adobe Reader,该漏洞滥用了多个失败的补丁,这些补丁逃过了沙箱并绕过了 macOS 上的禁止 API 列表, 赚 50,000 美元。
STAR Labs 团队 (@starlabs_sg) 演示了一个针对 Microsoft 的 SharePoint 团队协作平台的零日漏洞利用链,为他们带来了 100,000 美元的奖励,并以 15,000 美元的价格成功入侵了 Ubuntu Desktop。
Synacktiv (@Synacktiv) 在成功对汽车类别中的 Tesla – Gateway 执行 TOCTOU(检查时间到使用时间)攻击后,获得了 100,000 美元和一辆 Tesla Model 3。 他们还利用 TOCTOU 零日漏洞在 Apple macOS 上提升权限并获得 40,000 美元。
Oracle VirtualBox 被 Qrious Security 的 Bien Pham (@bienpnn) 使用 OOB Read 和基于堆栈的缓冲区溢出漏洞利用链(价值 40,000 美元)进行了黑客攻击。
最后但同样重要的是,Marcin Wiązowski 使用不正确的输入验证零日漏洞提升了 Windows 11 的权限,并获得了 30,000 美元的奖金。
在 Pwn2Own Vancouver 2023 竞赛期间,安全研究人员将针对企业应用程序、企业通信、本地特权升级 (EoP)、服务器、虚拟化和汽车类别中的产品。
第二天,Pwn2Own 竞争对手将演示针对 Microsoft Teams、Oracle VirtualBox、Tesla Model 3 Infotainment Unconfined Root 和 Ubuntu Desktop 的零日攻击。
在比赛的最后一天,安全研究人员将目标再次锁定在 Ubuntu Desktop 上,并试图破解 Microsoft Teams、Windows 11 和 VMware Workstation。
在 3 月 22 日至 3 月 24 日期间,参赛者可以获得 1,080,000 美元的现金和奖品,其中包括一辆特斯拉 Model 3 汽车。 破解特斯拉的最高奖励现在是 150,000 美元,还有汽车本身。
在 Pwn2Own 期间演示和披露零日漏洞后,供应商有 90 天的时间为所有报告的缺陷创建和发布安全修复程序,然后趋势科技的零日计划公开披露它们。
在去年的温哥华 Pwn2Own 竞赛中,安全研究人员在入侵 Windows 11 6 次、Ubuntu Desktop 4 次并成功演示了三个 Microsoft Teams 零日漏洞后获得了 1,155,000 美元的奖金。
他们还报告了 Apple Safari、Oracle Virtualbox 和 Mozilla Firefox 中的几个零日漏洞,并入侵了 Tesla Model 3 信息娱乐系统。






