Actualités Apple

Un chercheur en sécurité gagne 100 000 $ pour Safari Exploit dans le concours de piratage Pwn2Own

Jeudi 8 avril 2021 15h36 PDT par Juli Clover

Chaque année, Zero Day Initiative organise un concours de piratage « Pwn2Own » où les chercheurs en sécurité peuvent gagner de l'argent en trouvant de graves vulnérabilités dans les principales plates-formes telles que Windows et macOS.






Cet événement virtuel Pwn2Own 2021 a débuté plus tôt cette semaine et a présenté 23 tentatives de piratage distinctes sur 10 produits différents, notamment des navigateurs Web, la virtualisation, des serveurs, etc. Une affaire de trois jours qui s'étend sur plusieurs heures par jour, l'événement Pwn2Own de cette année a été diffusé en direct sur YouTube.

Les produits Apple n'étaient pas fortement ciblés dans Pwn2Own 2021, mais le premier jour, Jack Dates de RET2 Systems a exécuté un exploit Safari to kernel et a gagné 100 000 $. Il a utilisé un débordement d'entier dans Safari et une écriture OOB pour obtenir l'exécution du code au niveau du noyau, comme le montre le tweet ci-dessous.




D'autres tentatives de piratage lors de l'événement Pwn2Own ont ciblé Microsoft Exchange, Parallels, Windows 10, Microsoft Teams, Ubuntu, Oracle VirtualBox, Zoom, Google Chrome et Microsoft Edge.

Une grave faille de Zoom a été démontrée par les chercheurs néerlandais Daan Keuper et Thijs Alkemade, par exemple. Le duo a exploité un trio de défauts pour obtenir le contrôle total d'un PC cible à l'aide de l'application Zoom sans interaction de l'utilisateur.


Les participants à Pwn2Own ont reçu plus de 1,2 million de dollars de récompenses pour les bogues qu'ils ont découverts. Pwn2Own donne aux fournisseurs comme Apple 90 jours pour produire un correctif pour les vulnérabilités découvertes, nous pouvons donc nous attendre à ce que le bogue soit résolu dans une mise à jour dans un avenir pas trop lointain.