服务粉丝

我们一直在努力
当前位置:首页 > 财经 >

世界黑客大赛Pwn2Own:黑客攻破微软、特斯拉、macOS,夺取百万美元奖金

日期: 来源:看雪学苑收集编辑:看雪学苑
2023年3月22日至24日,趋势科技ZDI在温哥华举办了新一届Pwn2Own大赛,这次大赛共分7个类别,包括虚拟机、web浏览器、企业应用、服务器、本地提权、企业通信以及汽车,赛事奖池超过百万美元。

据悉,本次比赛仍然是混合参赛模式,参赛选手可自由选择远程或现场参赛。知名车企特斯拉成为了本次大赛的合作伙伴,并为大赛提供特斯拉Model 3和Model S作为参赛选手们的攻击目标,最高奖励是60万美元外加汽车本身。

Pwn2Own 温哥华 2023大赛第一天的结果已经出炉。当天参赛选手们共进行了8次攻击尝试。其中成功的有:Haboob SA的AbdulAziz Hariri对Adobe Reader的攻击;STAR Labs对Microsoft SharePoint的攻击;来自Qrious Security的Bien Pham使用OOB Read和基于堆栈的缓冲区溢出来利用Oracle VirtualBox;以及Synacktiv使用TOCTOU漏洞攻击特斯拉网关等。其中选手赢取的单项最高奖金为10万美元和10个Pwn大师积分,另外还有一辆特斯拉Model 3。这一天大赛总共为选手们颁发了375000美元的奖金。

Pwn2Own大赛第二天的比赛结果也已经公布。Synacktiv、Team Viettel等团队分别成功攻击了Oracle VirtualBox、Microsoft Teams等目标,该比赛日共为10个零日漏洞颁发了475000美元奖金。

在比赛的第三天也是最后一天,这些安全研究员们将尝试利用Ubuntu Desktop、Microsoft Teams、Windows 11以及VMware Workstation中的零日漏洞。

按照惯例,对于在Pwn2Own大赛期间演示和披露的零日漏洞,供应商有 90 天的时间为其创建及发布安全修复程序,在这之后趋势科技ZDI将公开披露这些漏洞。

在去年那一届温哥华Pwn2Own大赛中,安全研究员们共六次入侵Windows 11、四次攻击Ubuntu桌面,成功演示了3次Microsoft Teams零日漏洞利用,此外他们还报告了Apple Safari,Oracle Virtualbox和Mozilla Firefox中的几个零日漏洞,并成功入侵了特斯拉Model 3信息娱乐系统。这些成果共为他们赢得了1155000美元奖金。


编辑:左右里

资讯来源:www.zerodayinitiative.com

转载请注明出处和本文链接


每日涨知识

缓冲区溢出(buffer overflow)

这种脆弱性会导致系统崩溃,或者允许用户运行 shell 命令并获得对系统的访问权限。缓冲区溢出脆弱性在使用 CGI 或其他语言快速开发的 Web 代码中尤为普遍,快速代码开发允许没有经验的程序设计人员快速生成交互式的网页。





球分享

球点赞

球在看



戳“阅读原文”一起来充电吧!

相关阅读

  • 源代码与二进制漏洞的融合

  • 本文为看雪论坛优秀文章看雪论坛作者ID:TUGOhost一摘要反编译器是用来从程序二进制恢复到高级语言表示(通常是C代码)的工具。在过去的五年中,反编译器有了很大的改进,不仅是在产
  • 实战 | 记录一次短信轰炸漏洞挖掘

  • 短信轰炸漏洞一般分为两种:    1.对一个手机号码轰炸n次2.对单个手机号码做了接收验证次数,但是可以对不同手机号发送短信无次数限制在漏洞挖掘中遇到个有意思的案例,写篇
  • 择一事终一生 千锤百炼终成大国工匠

  • 央视网消息:保护文化遗产,弘扬工匠精神。3月25日,全国文物行业职业技能大赛在山西省太原市举办,来自全国各地的219名选手同台竞技,让传统技艺薪火相传。比赛设立木作、泥瓦作、陶
  • 打工妹问鼎世界冠军!这位00后是如何逆袭的?

  • 点击上方“陕西新闻广播”,关注我们哦!初中毕业后就开始打工人生还有哪些改变和上升的空间?今年20岁的河南女孩姜雨荷用自己的经历给出了精彩回答读技校、学技能夺得世界技能大
  • 每日安全动态推送(3-24)

  • Tencent Security Xuanwu Lab Daily News• Patch Tuesday -> Exploit Wednesday: Pwning Windows Ancillary Function Driver for WinSock (afd.sys) in 24 Hours:https://
  • 全国文物行业职业技能大赛在太原举行

  •   山西日报记者孟苗报道 3月25日上午,全国文物行业职业技能大赛在山西太原拉开帷幕,来自全国27个省(区、市)的219名选手同台竞技,现场竞技文物修复和考古探掘技术,展示文物古韵,
  • 羊城晚报2023年度手抄报创作大赛正式启动

  • 2022年度手抄报创作大赛国内赛区获奖选手进行主题分享文/图 羊城晚报全媒体记者 甘卓然 通讯员 尤诗苑 温晴 谢玲体验文字魅力,享受办报乐趣。3月25日下午,羊城晚报第二十八届

热门文章

  • “复活”半年后 京东拍拍二手杀入公益事业

  • 京东拍拍二手“复活”半年后,杀入公益事业,试图让企业捐的赠品、家庭闲置品变成实实在在的“爱心”。 把“闲置品”变爱心 6月12日,“益心一益·守护梦想每一步”2018年四

最新文章

  • 周末直播预告 | 充电不停

  • 快来预约*声明:针对未购课用户,观看视频号完整直播均需付费01系统0day安全-《网络协议fuzz之cgi》时间:3月25日(周六)20点02看雪安卓高研2w班-《更强的加密之如何使用DFA攻击密码
  • 源代码与二进制漏洞的融合

  • 本文为看雪论坛优秀文章看雪论坛作者ID:TUGOhost一摘要反编译器是用来从程序二进制恢复到高级语言表示(通常是C代码)的工具。在过去的五年中,反编译器有了很大的改进,不仅是在产
  • 【IDA特训营】带你快速掌握 IDA 重要操作

  • 逆向工程作为一个新兴的领域,在软件维护中有着重要的作用。充分利用逆向工程技术就可以对现有系统进行改造,减少开发强度,提高软件开发效率,降低项目开发的经济成本,提高经济效益
  • ChatGPT王炸更新!ChatGPT开启了AI的寒武纪大爆发

  • 就在刚刚,OpenAI宣布:ChatGPT新增插件功能借助插件功能可以使ChatGPT具备更多的能力:- 获取实时信息- 检索自己的知识库数据- 代替自己执行操作目前官方首批开放使用的插件所支
  • 实战 | 记录一次短信轰炸漏洞挖掘

  • 短信轰炸漏洞一般分为两种:    1.对一个手机号码轰炸n次2.对单个手机号码做了接收验证次数,但是可以对不同手机号发送短信无次数限制在漏洞挖掘中遇到个有意思的案例,写篇