导航

我们国人还有机会参加Pwn2Own吗?

#1
今天看到这个新闻感觉有点不是滋味,我们国人有去的话其他队一个奖也拿不到。

Windows 11、Tesla、Ubuntu 和 macOS 在 Pwn2Own 2023 上被黑

在 Pwn2Own Vancouver 2023 的第一天,安全研究人员成功演示了 Tesla Model 3、Windows 11 和 macOS 零日漏洞利用和漏洞利用链,赢得了 375,000 美元和一辆 Tesla Model 3。

在 Haboob SA 的 Abdul Aziz Hariri (@abdhariri) 使用一个针对 6 个错误逻辑链的漏洞利用链后,第一个下降的是企业应用程序类别中的 Adobe Reader,该漏洞滥用了多个失败的补丁,这些补丁逃过了沙箱并绕过了 macOS 上的禁止 API 列表, 赚 50,000 美元。

STAR Labs 团队 (@starlabs_sg) 演示了一个针对 Microsoft 的 SharePoint 团队协作平台的零日漏洞利用链,为他们带来了 100,000 美元的奖励,并以 15,000 美元的价格成功入侵了 Ubuntu Desktop。

Synacktiv (@Synacktiv) 在成功对汽车类别中的 Tesla – Gateway 执行 TOCTOU(检查时间到使用时间)攻击后,获得了 100,000 美元和一辆 Tesla Model 3。 他们还利用 TOCTOU 零日漏洞在 Apple macOS 上提升权限并获得 40,000 美元。

Oracle VirtualBox 被 Qrious Security 的 Bien Pham (@bienpnn) 使用 OOB Read 和基于堆栈的缓冲区溢出漏洞利用链(价值 40,000 美元)进行了黑客攻击。

最后但同样重要的是,Marcin Wiązowski 使用不正确的输入验证零日漏洞提升了 Windows 11 的权限,并获得了 30,000 美元的奖金。

在 Pwn2Own Vancouver 2023 竞赛期间,安全研究人员将针对企业应用程序、企业通信、本地特权升级 (EoP)、服务器、虚拟化和汽车类别中的产品。

第二天,Pwn2Own 竞争对手将演示针对 Microsoft Teams、Oracle VirtualBox、Tesla Model 3 Infotainment Unconfined Root 和 Ubuntu Desktop 的零日攻击。

在比赛的最后一天,安全研究人员将目标再次锁定在 Ubuntu Desktop 上,并试图破解 Microsoft Teams、Windows 11 和 VMware Workstation。

在 3 月 22 日至 3 月 24 日期间,参赛者可以获得 1,080,000 美元的现金和奖品,其中包括一辆特斯拉 Model 3 汽车。 破解特斯拉的最高奖励现在是 150,000 美元,还有汽车本身。

在 Pwn2Own 期间演示和披露零日漏洞后,供应商有 90 天的时间为所有报告的缺陷创建和发布安全修复程序,然后趋势科技的零日计划公开披露它们。

在去年的温哥华 Pwn2Own 竞赛中,安全研究人员在入侵 Windows 11 6 次、Ubuntu Desktop 4 次并成功演示了三个 Microsoft Teams 零日漏洞后获得了 1,155,000 美元的奖金。

他们还报告了 Apple Safari、Oracle Virtualbox 和 Mozilla Firefox 中的几个零日漏洞,并入侵了 Tesla Model 3 信息娱乐系统。
2023-03-24
#2
只是有小道消息传说国家不让中国人去,但是也没有明令禁止,感觉如果个人铁了心要去,办护照签证然后买个机票去就可以,也不会有别的阻拦。
2023-03-24
#3
人家自个挖洞自个收,左手倒右手,想曾经的数字还有过一段单纯的时间,那时候可为这些大赛输出不少0day
2023-03-24
#4
周xx可是说不要给外国组织贡献这种漏洞的
2023-03-24
#5
朝廷不让去了,去了也是给人家白白送0day。

0day还不如放在手里给朝廷搞APT
2023-03-26
#6
这种0day漏洞拿在自己手里不香吗?
2023-03-27
#7
这种能给多少钱?也就公司背书需要这类,但是你想在天朝混饭吃,搞护网就行了
我要向上爬把楼梯给踩断
目标是年收入几百万
2023-03-27
#8
是某国zf不让去
技术推动世界进步
2023-03-27
#9
国内的天府杯了解一下
2023-03-27
#10
想想也是,同样为祖国争光用来搞APT价值高多了