MicrosoftEdgeがPwn2Own2019でハッキングされ、パッチが届きました

Pwn2Own 2019

セキュリティ研究者はMicrosoftEdgeとMozillaFirefoxを正しくハッキングし、で27万ドルの賞金を獲得しました。 Pwn2Ownハッキングイベント。

ザ・ Firefox 66ブラウザは3月19日に発表されたため、同社は潜在的なセキュリティの脆弱性を検出するために、友好的なハッカーにブラウザを攻撃させました。

研究者たちは、Webブラウザで2つの問題を特定しました。 翌日、同社はFirefox66.0.1アップデートで両方を修正するパッチをリリースすることを決定しました。

知らない人 Pwn2Own、それは基本的に毎年恒例のハッキングコンテストです。 これは、セキュリティ研究者に新しいゼロデイバグを示す絶好の機会を提供します。

彼らの努力の見返りとして、トレンドマイクロのゼロデイイニシアチブ(ZDI)はかなりの金額で彼らに報酬を与えます。

ザ・ @フルオロ酢酸塩 デュオはまたそれをします。 彼らはタイプの混乱を使用しました #縁、カーネルの競合状態、次に範囲外の書き込み #VMware 仮想クライアントのブラウザからホストOSでコードを実行します。 彼らは$ 130Kと13のMasterofPwnポイントを獲得します。 pic.twitter.com/mD13kozJLv

—ゼロデイイニシアチブ(@thezdi) 2019年3月21日

Pwn2Ownラウンドアップ

新しいことを示した研究者 Oracle VirtualBox、Apple Safari、およびVMwareワークステーションの脆弱性は、Pwn2Own2019の初日に$ 240,000を授与されました。

2日目に向けて、ZDIは、MicrosoftのEdgeおよびMozillaFirefoxブラウザの新しいバグを特定した研究者に27万ドルを授与しました。

これが研究者が何とかした方法です エッジをハックする:

仮想マシンクライアントのブラウザから基盤となるハイパーバイザーでコードを実行するのに必要なのはこれだけです。 彼らは、Microsoft Edgeブラウザーのタイプの混乱のバグから始め、次にWindowsカーネルで競合状態を使用し、続いてVMwareワークステーションで範囲外の書き込みを行いました。

最も重要なのは、 Firefox66のカーネルエスカレーションの欠陥はRichardZhuによって実証され、正式にはFluoroacetateとして知られているAmatCamaが50,000ドルの賞を受賞しました。 NiklasBaumstarkが使用

Firefox 66.0を悪用するサンドボックスエスケープ技術で、40,000ドルの賞を受賞しました。

これらすべて 脆弱性はMicrosoftとMozillaに報告されており、パッチに取り組んでいる企業は次のアップデートでリリースされる予定です。

チェックアウトする必要のある関連記事:

  • ChromeとFirefoxにWindowsDefender ApplicationGuardをダウンロードする
  • MicrosoftEdgeで以前のセッションを復元する方法
  • FirefoxとChromeはMicrosoftEdgeのセキュリティ標準に適合しません
Windows 10 May Updateは、主要なゼロデイ脆弱性に見舞われました

Windows 10 May Updateは、主要なゼロデイ脆弱性に見舞われましたウインドウズ10サイバーセキュリティ

マイクロソフトは最近、 新しいWindows10機能の更新. どうやら、同社はWindows10に存在する主要なセキュリティ上の欠陥を無視したようです。欠陥は高度に発見されました タスクスケジューラ 設定。 この脆弱性により、ハッカーはファイルに対する完全な管理者権限を取得できます。という名前の研究者 SandboxEscaper 最初に脆弱性を発見し、それをオンラインで投稿しました。 研究...

続きを読む
多くの企業でまだ使用されている古いバージョンのWindowsおよびIEは、マルウェア攻撃を差し迫っています

多くの企業でまだ使用されている古いバージョンのWindowsおよびIEは、マルウェア攻撃を差し迫っていますInternet Explorerの問題ウインドウズ10サイバーセキュリティ

最近の記事で、私たちはあなたにそれを知らせました WindowsXPの恐竜は生きていて蹴っている、世界のコンピューターのほぼ11%で実行されています。 同じことがその兄弟であるInternetExplorerにも当てはまります。 最近の報告によると、さらに悪い デュオセキュリティ研究、企業の25%が古いバージョンのIEを使用しており、主要なマルウェアの脅威にさらされています。Duo Secu...

続きを読む
Windows 10 Anniversary Updateは、ゼロデイ脅威から1日を節約します

Windows 10 Anniversary Updateは、ゼロデイ脅威から1日を節約しますサイバーセキュリティ

ソフトウェアでさまざまな状況を利用しようとする多くの関係者がいるため、システム保護は関係するすべての関係者にとって常に最大の関心事です。 ただし、適切に設計されたセキュリティ対策により、MicrosoftのWindows 10が最近オッズを克服し、一部をブロックすることができたように、そうすることはできなくなります。 ゼロデイ脅威 それらに対してパッチを当てることさえしませんでした。Micr...

続きを読む