據國外媒體報道,網(wǎng)絡(luò )高手們日前在CanSecWest安全大會(huì )年度Pwn2Own競賽上成功侵入未解鎖的iPhone、Snow Leopard上的Safari以及Windows 7上的Internet Explorer 8和Firefox。
Independent Security Evaluators公司首席安全分析師查理·米勒(Charlie Miller)成功侵入一臺MacBook Pro的Safari , 獲得10000美元獎金。米勒在去年利用Safari的一個(gè)漏洞完成侵入,獲得5000美元獎金。2008年則侵入一臺 MacBook Air筆記本電腦,獲得10000美元獎金。所有這些入侵都是在同一臺電腦上完成的。米勒拒絕提供侵入Safari的具體細節,但他說(shuō)目標電腦曾先訪(fǎng)問(wèn)了一個(gè)帶有惡意程序的網(wǎng)站,獲得目標電腦的一個(gè)接口,能夠執行他需要的命令,而目標電腦一直都沒(méi)有發(fā)覺(jué),但現在目標電腦已經(jīng)完全修復。據悉,米勒花 了至少一周時(shí)間來(lái)寫(xiě)攻擊程序。
來(lái)自荷蘭的獨立安全研究人員彼得·烏勒登希爾(Peter Vreugdenhil)利用自己開(kāi)發(fā)的程序,成功繞過(guò)IE8的防護功能,獲得10000美元。烏勒登希爾說(shuō),他利用了兩個(gè)安全漏洞侵入IE 8,繞過(guò)了地址空間布局隨機化(ASLR)和數據執行防護(DEP)。ASLR的安全功能在于能減少了一些內存代碼攻擊,DEP則是用于防止攻擊者在非可執行內存上運行惡意代碼。
同樣獲得10000美元的還有來(lái)自英國MWR InfoSecurity的尼爾斯(Nils,他拒絕透露姓氏),尼爾斯的攻擊目標是 Firefox。尼爾斯目前是德國奧爾登堡大學(xué)計算機科學(xué)系的學(xué)生,去年已經(jīng)成功侵入IE 8、Safari及Firefox,贏(yíng)得1.5萬(wàn)美元獎金。尼爾斯說(shuō),侵入利用了內存損壞漏洞并繞過(guò)ASLR和DEP,寫(xiě)這個(gè)侵入程序花費了僅僅幾天的時(shí)間。
最后,盧森堡大學(xué)拉爾夫·菲利普·魏曼(Ralf Philipp Weinmann)和德國Zynamics公司文森佐·羅佐(Vincenzo Iozzo)成功侵入iPhone,共同分享了15000美元獎金。羅佐由于旅途耽誤了比賽,羅佐的同事托馬斯·杜林(Thomas Dullien)擔任了他的比賽代理人。羅佐和魏曼利用兩周時(shí)間來(lái)寫(xiě)侵入程序,成功竊取iPhone的SMS數據庫的內容。
Copyright ©1999-2025 chinanews.com. All Rights Reserved