Een Frans hackersteam heeft bij een gerichte aanval Googles Chrome-browser als eerste weten te hacken bij de bekende Pwn2Own-wedstrijd. Vorig jaar bleef Chrome overeind en de Fransen wilden aantonen dat geen applicatie onkraakbaar is.
De Fransen slaagden erin een exploit binnen Chrome te openen via een speciale website die ervoor zorgde dat de calculator-app van Windows geopend werd. Daarmee werd de sandbox van de browser omzeild. De hack vond plaats op een volledig gepatchte Windows 7 SP1-machine en de Fransen werkten zes weken aan het vinden van de kwetsbaarheden en het schrijven van de exploits. Het team omzeilde naast de Chrome-sandbox onder andere de data execution prevention en address space layout randomization in Windows.
Het team wint 32 punten voor de competitie en maakt kans op de hoofdprijs van 60.000 dollar en nog eens 60.000 dollar die Google apart beschikbaar heeft gesteld voor een volledige hack van Chrome. Of de Fransen in aanmerking komen voor deze laatste beloning is echter onduidelijk.
Google verklaarde eerder de Pwn2Own-wedstrijd niet meer te sponsoren, aangezien de reglementen niet vereisen dat de deelnemers details van hun exploit openbaren. Google houdt daarom tegelijkertijd in Canada zijn eigen Pwnium-initiatief, waarbij het wel details eist. Pwn2Own wordt georganiseerd door HP Tippingpoint Zero Day Initiative. De organisatie verklaarde dat deelnemers alleen een hack hoeven te demonstreren, waarna HP Tippingpoint de kwetsbaarheden kan blokkeren in zijn security-applicaties voor de enterprisemarkt.
De kans dat de Fransen hun hack publiek maken is echter klein. Het controversiële bedrijf Vupen, dat exploits verkoopt aan overheidsklanten, zit er namelijk achter. Vupen verklaarde tegen ZDNet de rechten op de zero-day-kwetsbaarheden te verkopen en de sandbox-omzeiling voor zichzelf te houden. Overigens complimenteerde Chaouki Bekrar Google met de beveiliging van Chrome, die volgens hem de veiligste sandbox heeft. Ook voor de andere browsers heeft Vupen exploits, maar het bedrijf besloot eerst Chrome aan te vallen.
Dergelijke code is vaak duivels simpel. Ik heb ze exploit code in 5 seconden zien schrijven, live and in color, inclusief het door gcc heenjagen.De code zullen ze ook al vooraf hebben geschreven.
Dat doe je echt niet in 5 minuten.
Ik maak websites in 5 minuten wist je dat? Wel 2 maanden nodig om de site 'voor te bereiden' maar het uploaden duurt nou eenmaal 5 minuten, als ik straks 2x zo snelle upload heb zelfs 2.5 minuten...Ze hebben zes weken voorbereidingstijd nodig. Dus het vinden van het gat en het maken van een website die de exploit mogelijk maakt.
Op de Pwn2Own wedstrijd zelf hebben ze nog 5 minuten nodig gehad om chrome te starten naar de gemaakte website te gaan, op wat links te klikken e.d. voordat, in dit geval, de calculator in windows gestart werd.
Dus na de voorbereiding is elke windowscomputer met chrome in 5 minuten te hacken.
[Reactie gewijzigd door snirpsnirp op donderdag 8 maart 2012 14:07]
Webit is niet van Apple, het is een fork van het oude Konqueror/KHTML open source project. Er werken tegenwoordig meer Google mensen dan Apple devs aan.het webkit project (van Apple).
Oftewel, HP gaat fixes in hun software (Tippingpoint) stoppen, maar het niet bekend maken bij de ontwikkelaar van die software. Met andere woorden, je moet die zooi van HP kopen om veilig te zijn. Erg gore tactiek van HP dit, doet denken aan antivirus bouwers die zelf virussen de wereld in slingeren zodat hun product verkoopt.Google verklaarde eerder de Pwn2Own-wedstrijd niet meer te sponsoren, aangezien de reglementen niet vereisen dat de deelnemers details van hun exploit openbaren. Google houdt daarom tegelijkertijd in Canada zijn eigen Pwnium-initiatief, waarbij het wel details eist. Pwn2Own wordt georganiseerd door HP Tippingpoint Zero Day Initiative. De organisatie verklaarde dat deelnemers alleen een hack hoeven te demonstreren, waarna HP Tippingpoint de kwetsbaarheden kan blokkeren in zijn security-applicaties voor de enterprisemarkt.
Misschien wordt dat allang gedaan, wie zegt namelijk dat deze Fransen de enige zijn die dit (of andere) lek kennen. Dat is ook het gevaar met open source, men zegt dat fouten snel gevonden worden ... dat kan wel zo zijn, maar niemand zegt dat al deze fouten netjes aangegeven en gefixed worden. Er zijn namelijk genoeg mensen die er belang bij hebben dat deze gaten netjes open blijven.omdat de hackers-scene die exploit meteen op grote schaal zal gaan misbruiken...
Dat is juist de ellende van Pwn2Own. Je doet mee aan de wedstrijd. Je browser wordt gehacked. Maar je loopt kans dat je niet te horen krijgt wat het probleem met je eigen browser is, omdat de hacker geen informatie wil geven.Stel voor je hebt ook eigen browser gemaakt en je doet mee aan zo'n wedstrijd.
Dan is er een mogelijkheid dat je browser gehacked kan worden.
Het punt is alleen dat de reglementen zo zijn aangepast dat de hacker in het geheel geen details bekend hoeft te maken. Niet alleen hoeven ze de code en de exploit niet publiekelijk bekend te maken, maar ze hoeven ook de browserbouwer niet te vertellen hoe ze het precies hebben gedaan.Tuurlijk is het handig voor het bedrijf om te weten welke methode en welke codes ervoor zijn gebruikt, zodat je de probleem snel kan oplossen.
puur commercieel belang dus.Pwn2Own wordt georganiseerd door HP Tippingpoint Zero Day Initiative. De organisatie verklaarde dat deelnemers alleen een hack hoeven te demonstreren, waarna HP Tippingpoint de kwetsbaarheden kan blokkeren in zijn security-applicaties voor de enterprisemarkt.
Heb je de tekst wel gelezen ? Je komt pas in aanmerking als je de hack ook openbaar maakt, wat dit groepje hackers niet doet.ja het artikel doet vermoeden dat de hackers binnen 5 minuten na de start het hele proces hebben doorgelopen tot de hack. Ik dacht trouwens dat iedereen die een hack vond sowieso een x bedrag kreeg van google en niet slechts 'in aanmerking' kwam?
Niet in deze wedstrijd.Ik dacht trouwens dat iedereen die een hack vond sowieso een x bedrag kreeg van google en niet slechts 'in aanmerking' kwam
[Reactie gewijzigd door hAl op donderdag 8 maart 2012 11:08]
[Reactie gewijzigd door kaaas op donderdag 8 maart 2012 21:08]
Nee, dat staat er niet. Er staat dat Chrome gehacked is, 5 minuten ná de start van Pwn2Own. En anders is het dat Chrome 5 gehacked is, minuten na de opening van Pwn2Own. Beetje kromme titel, ben het met je eens, maar het klopt wel. Ik ga namelijk er vanuit dat de eerste mogelijkheid die ik aandraag de juiste is.Zes weken voorbereiding en 'binnen 5 minuten gehacked' !?
[Reactie gewijzigd door CptChaos op donderdag 8 maart 2012 12:40]
Dan maar het internet op met Lynx, in een virtuele machine, op een aparte fysieke machine. Of gewoon een willekeurige browser gebruiken met VirtualBox in seamless mode.Het controversiële bedrijf Vupen, dat exploits verkoopt aan overheidsklanten,
(...)
Ook voor de andere browsers heeft Vupen exploits,
[Reactie gewijzigd door The Zep Man op donderdag 8 maart 2012 08:24]
[Reactie gewijzigd door Pep7777 op donderdag 8 maart 2012 09:26]
Omdat de hack dan evengoed werken zal. Het is een proof of concept, op wat voor systeem, al is het een VM, maakt dan toch niet uit? Het is bewezen dat Chrome dus niet zo dicht is als men zegt dat het is. Wel of geen VM maakt dan niet uit.Waarom dan niet gewoon een VM draaien en daarin browsen?
De sandbox *is* een VM. De hack is dat kwaadaardige code dwars door de sandbox heen breekt en in het host OS kan komen.Waarom dan niet gewoon een VM draaien en daarin browsen?
[Reactie gewijzigd door Dreamvoid op donderdag 8 maart 2012 14:43]
zo bijzonder is dat dan toch niet, lijkt mij? zo kan ik het ook in 5 minuten hoor (a)zes weken aan het vinden van de kwetsbaarheden en het schrijven van de exploits
[Reactie gewijzigd door _-SaVaGe-_ op donderdag 8 maart 2012 08:23]
[Reactie gewijzigd door Floor op donderdag 8 maart 2012 09:09]
De kans dat de Fransen hun hack publiek maken is echter klein. Het controversiële bedrijf Vupen, dat exploits verkoopt aan overheidsklanten, zit er namelijk achter. Vupen verklaarde tegen ZDNet de rechten op de zero-day-kwetsbaarheden te verkopen en de sandbox-omzeiling voor zichzelf te houden.
Hoe controleren ze of hun exploits alleen voor lawful missions gebruikt worden?As the world leader in vulnerability research, VUPEN provides government grade exploits specifically designed for the Intelligence community and national security agencies to help them achieve their offensive and lawful intercept missions using extremely sophisticated codes created in-house by VUPEN.
Tussen die organisaties zitten nog best wat landen die graag op eigen houtje bepalen wat lawful is en wat dat niet is. Neem de VS met hun patriot act, of bijv. Singapore, een dictatuur waar de oppositie verdomd effectief monddood gemaakt wordt (met hulp van Vupen?)Because of the sensitive nature of the information provided through this service, VUPEN has defined strict eligibility criteria for participants. VUPEN solely reserves the right to determine whether an organization or agency meets the criteria.
Access to this service is restricted to organizations (Law Enforcement and Intelligence agencies only) from countries members or partners of NATO, ANZUS and ASEAN. Countries which are subject to international embargoes are not eligible.
[Reactie gewijzigd door Spheroid op donderdag 8 maart 2012 08:47]
[Reactie gewijzigd door Petervanakelyen op donderdag 8 maart 2012 09:45]
[Reactie gewijzigd door Bauknecht op donderdag 8 maart 2012 10:02]
Op dit item kan niet meer gereageerd worden.
Populair: Tablets Samsung Websites en communities Mobiele telefoons Google Sony Microsoft Games Politiek en recht Consoles
© 1998 - 2013 Tweakers.net B.V. Contact Over Tweakers Jouw privacy Algemene voorwaarden Cookies
Tweakers wordt uitgegeven door De Persgroep en wordt gehost door True