Hackers hebben op de eerste dag van hackbijeenkomst Pwn2Own Googles browser Chrome en Apples evenknie Safari gekraakt via tot nu toe onbekende kwetsbaarheden. In beide gevallen ging het over een use-after-free-kwetsbaarheid.
Hacker JungHoon Lee gebruikte een reeks van vier kwetsbaarheden om Safari's beveiliging te kraken, zegt Threatpost. Naast een use-after-free-kwetsbaarheid gebruikte hij ook een heap overflow-bug om de beveiliging te kraken en code te kunnen uitvoeren op de computer. Bij use-after-free-bugs is de reallocatie van vrijgemaakt geheugen te misbruiken, door bijvoorbeeld een buffer overflow te genereren.
Een groep onder de naam Tencent Security Team Shield kraakte de beveiliging van Chrome, waardoor ze op een systeem root-rechten konden krijgen. De grootste kraak van de dag kwam op naam van 360Vulcan Team, die 80.000 dollar verdiende door een kwetsbaarheid aan te tonen in Flash en de Windows-kernel, waardoor de Adobe-toepassing systeemrechten kreeg en de hackers willekeurige code konden uitvoeren.
Pwn2Own is een competitie waarbij hackers proberen elkaar de loef af te steken door zo snel mogelijk de beveiliging van met name browsers te kraken. Dat doen ze door middel van niet eerder bekende lekken.