Windows, Ubuntu, Zoom, Teams, Safari, MS Exchange y Parrallels pirateados en la competición Pwn2Own 2021

La edición de primavera de 2021 del concurso de piratería Pwn2Own (organizado por Zero Day Initiative) concluyó la semana pasada.

En total, se alcanzó la cifra de 1.2 millones de dólares, gracias a las múltiples fallas de seguridad encontradas en algunos de los software más importantes y usados del mundo.

Los diferentes equipos de hackers, lograron crear 16 exploits de alto perfil, capaces de introducir código o mostrar las debilidades de importantes programas.

Los programas que se han visto vulnerados durante este Pwn20wn son: Windows, Ubuntu, Zoom, Microsoft Teams, Safari, Parallels Desktop y Microsoft Exchange.

Acciones realizadas contra el software

Los participantes fueron capaces de crear exploit que encontraron vulnerabilidades gracias a:

  • El uso de un desvío de autenticación y una escalada de privilegios local capaz de hacerse cargo por completo de un servidor con Microsoft Exchange instalado (ganador de 200.000 dólares).
  • Encadenando un par de errores, lograr la ejecución de código en Microsoft Teams (por lo que el investigador OV ganó 200.000 dólares).
  • El uso de un exploit de cero clic dirigido a Zoom capaz encadenar tres errores que explotan la aplicación de mensajería y logra ejecutar código en el sistema de destino (200.000 dólares).
  • La explotación de una falla de desbordamiento en el navegador Safari para obtener la ejecución de código a nivel de kernel (100.000 dólares).
  • Un exploit dirigido al renderizador de Chrome capaz de piratear los navegadores Google Chrome y Microsoft Edge (Chromium) (100.000 dólares).
  • El aprovechamiento de errores en Windows 10 para escalar de un usuario normal hasta alcanzar los privilegios del SISTEMA (40.000 dólares).
  • Combinar tres fallas (una pérdida de memoria no inicializada, un desbordamiento de pila y un desbordamiento de enteros) para escapar de Parallels Desktop y ejecutar código en el sistema operativo remoto (40.000 dólares).
  • Aprovechar un error de corrupción de memoria para ejecutar con éxito código en el sistema operativo host desde Parallels Desktop (40.000 dólares).
  • La explotación del error de acceso fuera de los límites para pasar de un usuario estándar a root en Ubuntu Desktop (30.000 dólares).

La vulnerabilidad de Zoom

Las vulnerabilidades encontradas dentro de Zoom, explotadas por Daan Keuper y Thijs Alkemade de Computest Security, son fallas particularmente destacables puesto que no requieren de ninguna interacción por parte de la víctima.

Los detalles técnicos de las fallas aún no se han revelado, pero en un comunicado que comparte los hallazgos, la firma de seguridad holandesa declaró que:

“Fue capaz de controlar casi todo el sistema de las víctimas y de realizar acciones como encender la cámara, encender el micrófono, leer correos electrónicos, revisar la pantalla y descargar el historial del navegador del usuario remoto”.

Desde Zoom, han declarado que se impulsó un cambio del lado del servidor para corregir los errores. Además, señalan que están trabajando para incorporar nuevas protecciones adicionales.

Ahora, Zoom, tiene una ventana de 90 días en la que poder corregir los problemas encontrados. Antes de que las fallas se hagan públicas.

La hacker Alisa Esage

Por último. La investigador de vulnerabilidades y desarrolladora de exploits independiente: Alisa Esage. Hizo historia en el concurso de Pwn20wn.

Siendo la primera mujer en ganar un premio en el concurso, gracias a lograr encontrar un error en el software de virtualización Parallels.

Aunque finalmente, solo se le otorgó una victoria parcial, puesto que al parecer ya se había informado con anterioridad de la falla.

“Solo puedo aceptarlo como un hecho de que mi participación exitosa en Pwn2Own atrajo el escrutinio de ciertos puntos discutibles y potencialmente desactualizados en las reglas del concurso” , tuiteó Esage y agregó: “En el mundo real no existe tal cosa como un ‘punto discutible’.. Un exploit rompe el sistema objetivo o no”.

Fuente: Zero Day Initiative

Relacionado

7 Mejores Sistemas Operativos de Linux (unix) para Principiantes

Elegir a una distribución de Linux como Sistema Operativo principal para tu ordenador de trabajo o estudo. Es como aportar tu pequeño gran granito de arena hacía la evolución del código abierto dentro del planeta tierra. Una evolución, que muy lentamente, continúa avanzando hacia adelante y ganando su posición idónea; logrando disminuir muy poco a poco, los porcentajes de participación de mercado, décima a décima, punto ¡SEGUIR LEYENDO!

Aplicaciones de Creación de Pizarras Digitales para Zoom, Teams, Meet, Etc

¿Cómo utilizar una pizarra digital Online? ¿Cómo hacerlo de forma que parezca transparente y todo en una sola pantalla? En este video vas a conocer como poder representar pizarras digitales, totalmente gratis, dentro de tu software favorito de videollamadas diario: Meet, Teams, Zoom... ¡O cualquier otro! Las aplicaciones que vas a encontrar en el vídeo, también son gratuitas: Jamboard, Explain Everithing, Microsoft whiteboard. Por lo que ¡SEGUIR LEYENDO!

Zoom y Among Us dominan las listas de descargas de Apple en 2020

El 2020 ha sido y está siendo, un año en el que las personas de todo el mundo se han visto obligadas a encontrar nuevas formas para conectarse, y esa tendencia se encuentra claramente visible cuando se observan las listas de aplicaciones más descargadas. Hoy, la compañía de Apple, reveló las aplicaciones más populares en sus plataformas durante todo el año, y entre ellas, destacan dos ¡SEGUIR LEYENDO!

Mejores Libros PDF de Programación y Tecnología GRATIS

Los Mejores Libros PDF Gratuitos de Informática. EL sitio perfecto para aprender a programar desde cero para principiantes con las mejores guías gratis. Esta es la mejor lista de libros de programación en PDF en español del mundo. Una completa biblioteca recopilada de cientos y cientos de libros en PDF que no encontrarás en ninguna parte más. Aquí, vas a encontrar libros enfocados hacía programadores. Sobre ¡SEGUIR LEYENDO!

BlendOS: una combinación de Arch Linux, Fedora Linux y Ubuntu

Del mantenedor de Ubuntu Unity y el entorno de escritorio de Unity, llega blendOS, una distribución de GNU/Linux que pretende ser la última distribución que usarás. BlendOS está aquí para ofrecerte "una combinación perfecta de todas las distribuciones de Linux" como su creador lo define. BlendOS se basa en Arch Linux y GNOME pero permite usar aplicaciones de otras distribuciones populares, como Fedora o Ubuntu. Esto ¡SEGUIR LEYENDO!

Nuevas funciones del motor WebKit para el navegador de Safari 15.5

Después del lanzamiento repleto de funciones de Safari 15.4 hace dos meses, el trabajo de WebKit para esta versión de Safari se centró principalmente en pulir las funciones existentes y corregir errores. Safari 15.5 contiene tres nuevas tecnologías para desarrolladores web: soporte para la inertpropiedad en HTML; soporte para la worker-srcdirectiva de Política de seguridad de contenido; y las API nuevas minimumViewportInsety maximumViewportInsetpara implementar nuevas unidades ¡SEGUIR LEYENDO!

¿Cómo Cambiar el Nombre de Usuario en Zoom?

Zoom es actualmente una de las aplicaciones de videoconferencias más populares del mercado. A la gente le encanta por su flexibilidad, confiabilidad y facilidad de uso. Amigos y familiares lo usan para charlar y compartir historias. Las empresas lo utilizan para celebrar reuniones de equipo y ayudar con el aprendizaje de los empleados. La lista continua. De todos modos, hay muchos casos en los que es ¡SEGUIR LEYENDO!