Mostrando las entradas con la etiqueta Pwn20wn. Mostrar todas las entradas
Mostrando las entradas con la etiqueta Pwn20wn. Mostrar todas las entradas

9 de marzo de 2012

Internet Explorer también sucumbió en Pwn2Own.



Interesante está la edición 2012 del concurso Pwn2Own en la conferencia CanSecWest que se desarrolla en Vancouver, Canadá. Si ayer se derribó el mito que se había erigido en torno a Google Chrome, siendo el primer navegador en lograr ser hackeado, en la jornada de hoy el mismo grupo hizo sucumbir a Internet Explorer de Microsoft. La vulnerabilidad afecta a todas las versiones del navegador, incluidas la 9 y la beta de la 10, que viene en el Consumer Preview de Windows 8.
Los investigadores de la compañía francesa Vupen implementaron dos exploits de día-cero con dos implicancias: generan un desbordamiento de pila y un error en la memoria, lo que les permite eludir la seguridad del modo protegido de IE. Para ello, la dupla había estado trabajando hace un mes y medio de lleno en el exploit de IE9.
Para que dicho ataque de ejecución de código surtiera efecto, sólo bastaba con la navegación por una página web maliciosa, o sea, no requiere intervención del usuario. Pero así como en Google ya parcharon la falla con la que Chrome fue abatido en el evento de hackeo, es de esperar que Microsoft solucione la suya.
¿Se salvará Firefox?
Vía:(ZDNet)

8 de marzo de 2012

Google Chrome: hackeado en la Pwn2Own, se termina el mito.


Como se comentába la semana pasada, Google había elevado los premios hasta el millón de dólares para todos aquellos que lograrán un exploit sobre su navegador Chrome, único “a salvo” en las seis ediciones del concurso. El logro ha sido superado a través del equipo Vupen, quienes consiguieron tomar el control al poco de comenzar la prueba en un equipo con Windows 7.
Y es que este año y tras el anuncio de Google, todas las miradas parecían dirigirse al navegador del gigante. Ha sido el primer en caer, en apenas 5 minutos, aunque como explicaron más tarde desde Vupen, había existido un largo trabajo detrás del exploit.
Pwn2Own es un concurso de hacking que se lleva a cabo en las conferencias anuales de seguridad CanSecWest en Vancouver. Se trata de una prueba donde el objetivo es conseguir un exploit en navegadores y dispositivos móviles para tomar el control completo de los sistemas.
Vupen, la misma empresa de seguridad francesa que el año pasado fue el primero en descifrar las grietas detrás de Safari, ha sido el equipo que logró la “proeza” de tomar el control del sistema de Chrome en un equipo con Windows 7.
Para ello y según cuentan, desarrollaron un plan de ataque durante seis semanas.Un método que se aprovechaba de un sitio web creado como cebo durante el hack. Una vez que el equipo visitaba el lugar, conseguían hacerse con las extensiones del navegador fuera del sandbox.
Aún así, desde Vupen indican que Chrome sigue siendo el navegador más seguro:
El sandbox de Chrome es el más seguro que hay. No es una tarea fácil crear un exploit completo que pase todas las protecciones. Aún así, queríamos mostrar que Chrome no es irrompible. El año pasado vimos una gran cantidad de titulares indicando que Chrome no se podía hackear. Queríamos asegurarnos de que Chrome sería el primero en caer este año.
Tras varios años intentado detectar un fallo en Chrome, el mito se rompe en el 2012. Un beneficio mutuo. Mientras que Vupen obtiene la recompensa y recocimiento, Google puede por fin perfeccionar la seguridad en su navegador una vez que se ha conseguido el primerexploit público.

28 de febrero de 2012

Google ofrece 1 millón de dólares para los hackers que logren vulnerar Chrome con Windows 7.


Durante las conferencias sobre seguridad CanSecWest. Los premios, un total de hasta 1 millón de dólares para aquellos hackers que consigan hackear su navegador Chrome en varios equipos con Windows 7 instalado.
Los premios estarán repartidos según la gravedad conseguida, una serie de “recompensas” que irán desde los 60.000 dólares hasta los 20.000 dólares en un montante total que según anuncia la compañía llegaría hasta la mágica cifra del millón. Además, todos los premiados recibirán un chromebook.
En su sexto año, el concurso Pwn2Own se vuelve a producir durante las conferenciasCanSecWest. Lo que se busca es claro, a la vez que los hackers tratan de encontrar de forma remota vulnerabilidad en los navegadores y software, las compañías perfeccionan sus próximos parches y actualizaciones.
En el caso de Google y su navegador Chrome el premio aumenta por una razón. El año pasado tanto Internet Explorer como Safari fueron vulnerados. No así en el caso de Chrome, del que no se consiguió ningún exploit.
Tanto Chris Evans como Justin Schuh, ambos miembros del equipo de seguridad de Chrome, explicaban la razón de que la compañía llegue a ese millón por encontrar fallos de seguridad en su navegador:
Si bien estamos orgullosos de la trayectoria principal de Chrome en las competiciones anteriores, el hecho es que no recibiera ninguna hazaña significa que es más difícil de aprender y mejorar. Para maximizar las posibilidades de recepción de las hazañas de este año, hemos subido la apuesta. Llegaremos hasta el 1 millón de dólares de recompensa.
Finalmente y a través del blog de la compañía, Google aviva una nueva polémica en torno a Pwn2Own. La compañía retirará el patrocinio del concurso tras este año si no realizan cambios en sus términos. La razón es que las reglas permiten a los hackers no revelar todos los detalles de las vulnerabilidad encontradas en los navegadores si no lo desean. Según Google:
La comunidad whitehat necesita encontrar solución a los problemas, estudiarlos. Nuestro objetivo es hacer una web lo más segura posible.
A partir del 7 de marzo comenzará la Pwn2Own. Hasta 1 millón de dólares de recompensa en juego por romper la seguridad de Chrome.

Vía:(alt1040)