Na Pwn2Own, apenas Chrome continua de pé

— Em: Notícias
Print
Share
RÁQUER!

RÁQUER!

A Pwn2Own já é um evento bastante tradicional no meio da informática. Uma vez por ano, hackers reúnem-se em torno de um objetivo comum: invadir sistemas explorando brechas de navegadores. Em 2010, os primeiros resultados são bem similares aos vistos ano passado.

O primeiro a cair foi o Safari no Mac OS X 10.6 (Snow Leopard). Tido como um sistema seguro, a facilidade com que o navegador/sistema da Apple é invadido, ano após ano, põe essa certeza em xeque. Charlie Miller, o mesmo hacker que invadiu o sistema ano passado e em 2008, fez o serviço mais uma vez, agora usando um exploit remoto via site, acessado pelos organizadores do evento.

Na sequência, foi a vez do Internet Explorer 8 no Windows 7 sucumbir. O holandês Peter Vreugdenhil usou um ataque de quatro camadas para burlar proteções nativas do Windows 7, como DEP e ASLR, e então utilizou-se também de um expoit remoto para tomar o controle da máquina.

Próximo: Firefox 3.6 no Windows 7 64-bit. O alemão Nils usou a Calculadora do sistema operacional para causar uma vulnerabilidade de corrupção de memória para executar a invasão, não sem antes também desabilitar DEP e ASLR. Ele diz que poderia ter iniciado o ataque a partir de qualquer processo, e levou alguns dias para criar o código invasor.

Apenas o Chrome ficou de pé, e ninguém sequer ousou tentar invadi-lo.  Charlie Miller, ano passado, deu algumas dicas sobre o porquê do navegador do Google ser tão seguro:

"Existem alguns bugs no Chrome,  mas eles são difíceis de se explorar. Tenho uma vulnerabilidade do Chrome bem aqui, mas não sei como explorá-la. É bem difícil. Eles têm aquele modelo de sandbox, que é complicado de burlar. Com o Chrome, é uma combinação de fatores - você não consegue executar  na pilha, nas proteções do sistema operacional (Windows) e na sandbox."

Todos os hackers que obtiveram sucesso levaram, além do próprio notebook usado no teste (MacBook Pro 15", HP Envy Beats 15", Sony Vaio 13" e Alienware M11x), US$ 10.000,00 e 20000 ZDI points, que dá direito a mais dinheiro, viagem e cadastro na DEFCON, em Las Vegas.

Lembrando que todos os sistemas e programas usados nos testes estava atualizados ao máximo, e as falhas exploradas só serão divulgadas após os fabricantes taparem os buracos usados para a execução delas.

Fonte: Neowin.

Related Posts with Thumbnails
Processing your request, Please wait....
Tags: , , , , , ,

Quem escreveu?

Gravatar

Rodrigo P. Ghedin. Blogger, MVP Microsoft, acadêmico de Sistemas de Informação e bacharel em Direito.
Posts deste autorMande um e-mail

  • Imagina se alguém vai se prestar para invadir usuário de RuWin 7 (the seven deadly sins) isso protege banco não e pra que vai assaltar alguém com Mac, roubar design gráfico?
  • Amigo queria ver ele invadir um servidor com OpenBSD.
  • MrFriend
    o Opera novo ? Não tentaram hackear ?
  • Willians
    Quanto tempo tem o IE, Firefox, Safari e quanto tempo tem o Chrome...Eu acho que é tempo, pra descobrir e invadir a segurança do Chrome...Quanto tempo demorou pra invadir o IE, Safari etc.. quando iniciou sua carreira rsrsrsrrs?
    Antes mesmo todos gostavam do IE, Safari etc... hoje com várias outras opções de Browser o IE, Safari etc... é ruim ...daqui 50 anos nem vai existir talvez IE, Firefox, Safari e até mesmo Chrome...vão aparecer outros..talvez agente nem temos gosto de alguma coisa...as pessoas falam o que é bão e seguimos...se amanhã essas mesma pessoas que fizeram o teste falarem que Netscape é o melhor todos vão acreditar...eu acho que Browser (é nada se cria tudo de copia) até agora não teve um browser que revoluncionou...que deixou alguém de boca aberta.
  • nacan
    O Opera revolucionou com as abas ;~
  • Ermeson
    Pwn2Own 2010 – Chrome é o incontestável vencedor

    Criado por Vítor M. em 26 de Março de 2010 | 11 comentários
    Decorreu recentemente o concurso de hacking Pwn2Own, que reuniu alguns dos maiores especialistas e hackers na área de segurança. O objectivo: comprometer o nível de segurança dos quatro principais browsers, IE, Firefox, Chrome e Safari. Sem nenhuma surpresa e como já tínhamos referido aqui, o Safari foi o primeiro a cair. Contudo no primeiro dia, apenas um browser se manteve invicto.




    O Chrome surge como vencedor no primeiro dia do concurso de hacking Pwn2Own, da edição de de 2010, como sendo o único que não foi explorável ao nível de qualquer vulnerabilidade encontrada. O Safari, foi o primeiro a cair, seguido do Internet Explorer 8, o Firefox aparece em terceiro lugar comprometido numa máquina Windows 7 64 bits. A versão do Safari para iPhone, termina a lista de browsers comprometidos, em minutos apenas.

    A principal novidade neste concurso, este ano foi a tentativa de comprometer a segurança do iPhone, através do sua versão do Safari. E quanto a este, a vulnerabilidade explorada é de tal forma crítica, que permitiu ao hacker conseguir ter acesso a todas as SMS disponíveis no smartphone da Apple, inclusive aquelas que tinham sido apagadas. Ralf Philipp Weinmann um dos autores da proeza referiu, que podia ter tirado maior partido da vulnerabilidade e ter acesso ao restante conteúdo do iPhone, tais como contactos telefónicos, lista de emails, fotografias ou músicas no iTunes.



    Mas voltando ao Chrome, o seu estatuto de vencedor no primeiro dia, não se deve às falhas, estas estão lá e existem. Segundo Charlie Miler o primeiro Hacker a comprometer o Safari, encontrou inclusive uma vulnerabilidade, mas não conseguiu explorá-la devido ao mecanismo de sandbox do browser da Google, que isola componentes críticos do browser, bem como a protecção nativa de aplicações que o browser tira partido do Windows.



    Analisamos com alguma surpresa este ano, os Hackers não terem trazido para o concurso o Opera como um dos “alvos”. Talvez devido ao que um dos participantes do Pwn2Own referiu, que usava este browser, por ainda ter uma quota de mercado ínfima e segundo tem conhecimento, devido a este aspecto ninguém neste momento está interessado em tirar partido das suas vulnerabilidades.

    Apesar disso seria interessante de ver como o Opera se portava, devido a não existir actualmente estudos de relevo, relativa à segurança deste browser. Contudo não deixam de ser dados importantes e elucidativos, do estado actual da segurança nos browsers.
  • Rodrigo
    venceu por WO, pos ele nem saiu do banco de reserva. vitoria facil.

    Ninguém queria perder tempo em explorar os muitos bugs e falhas do incompleto e imaturo chrome, o pessoal estava mais interessado em ganhar dinheiro explorando falhas mais que conhecidas do Firefox, ate minha bisavo faria isso.
  • Maumau Takemura
    UOW! Chrome > All :P
  • Rodrigo
    O Chrome é um browser atualmente cheio de bugs e muito limitado.

    1 - Chrome creates a unique ID through which a user can be theoretically identified.
    2 - Chrome remembers up to the second exactly when the software was installed.
    3 - Depending on the configuration, each time you put something in the address line,this information is sent to Google to provide suggestions.
    4 - Depending on the configuration, if you have typed a false address in the adress bar, this is sent to Google and you get an error message from Google's servers.
    5 - Depending on the configuration, details about crashes or failures are sent Google's servers.
    6 - This Chrome-function transmits information in encoded form to Google, for example, when and where Chrome has been downloaded.
    7 - Chrome installs a updater, which loads at every Windows in background.
    8 - Calls depending on the configuration five seconds after launch the Google homepage opens in background
    9 - The User-Agent in Chrome is only be changeable with parameters over a link or command, which isn't really ideal for permanent usage.

    E para completar: alguém ja voltou paginas no chrome? (creio nao precisar dizer o que acontece)

    A unica coisa em favor do Chrome é que ele é muito agil e só.
  • Maicon
    o que acontece?
  • Rodrigo
    Ex: voce entra no orkut, começa a visitar os perfis, visitou ceca de 10, voce quer voltar para o anterior, ou seja, o 9, você clica em volta... para sua surpresa ele volta para o primeiro perfil visitado.

    Mas esse bug ai é mais que conhecido, nao tem quem use chrome que nao o conheça.
  • Maicon
    entendi.. é que eu não tenho o costume de acessar o orkut.. talvez por isso eu não conheço..
    Valeu..
    abraços..
  • Bruno Soares
    Esse é um bug do próprio Orkut.
  • TIGOS
    É... acho que seria justo terem testado o Opera 10.5...
  • Rafael Grynszpan
    Podem navegar com segurança, podem comprar pela Internet, podem acessar conta de banco, podem ver pornografia...
  • Rafael Grynszpan
    Depois desta notícia, tenho mais vontade ainda de usar o Chrome! O browser mais novo humilhando os outros, com vários anos de carreira.

    Faltou mencionar o Opera 10.51.
  • Que legal! Ainda bem que uso chrome
  • Oi?? Não esqueceu de citar sober o por quê do Opera nem ter entrado nos testes pra começar? - e portanto também estar super de pé?
  • FNunes
    E o Opera? nada?
  • Hendrix
    Gostaria de ver esses testes no Opera 10.51. Mas gostei de ver que o Chrome está se saindo bem quando o assunto é segurança.
  • Guest
    Fiz a escolha certa, quando optei por usar o Chrome como navegador...

    Wow! esses caras são meus heróis.
  • gsctt
    Meus heróis???

    Menos, Lucas...
  • Guest
    Figurativamente, fera! com base nesse "teste" deles, você tira uma conclusão de qual navegar escolher e assim te "salvando" de futuras dores de cabeça.
  • O Opera não entrou no teste. Motivo?
    Um dos hackers disse em entrevista sobre esse fato que ele próprio usa o Opera pois é o navegador mais seguro.
    Fonte (a que o WinAjuda copiou - parcialmente): http://www.theregister.co.uk/2...
  • Não distorça o que o hacker disse, Rafael. Traduzindo literalmente:

    "Eu uso o Opera, mas isso porque, basicamente, ele tem uma presença ínfima no mercado e, até onde sei, ninguém está realmente interessado em criar downloads [maliciosos] direcionados ao Opera. Na verdade, a Internet é bastante assustadora atualmente."

    Segurança por segurança, o Chrome é tão seguro quanto, já que, embora presente no evento, ninguém sequer ousou tentar invadi-lo.

    []'s!
  • Isso significa sim que ele é o mais seguro NO MOMENTO.
    Ei, você é bom na tradução, por que não fez isso ANTES, no post?

    Tô atacado hoje.... Fui banido no MeioBit (sendo que me registrei hoje) ahahaha
  • Se continuar atacado, será banido daqui também. Cara chato :-/ .

    As fontes que foram consultadas nem fazem menção ao Opera, devido ao fato de que ele não entrou na competição. É o mesmo que falar do Grêmio do Rio Grande do Sul numa reportagem sobre o Campeonato Paulista...

    []'s!
  • O Chrome não foi testado, mas estava na competição, à disposição dos hackers. Já o Opera, nem notícia (não nas fontes que consultei)...

    Entendeu a diferença?

    []'s!
  • Aff.......

    Ok, então o Chrome não foi testado, assim como o Opera não foi.
    Mas sobre qual navegador vocês escreveram? Só sobre o Chrome....

    Acho que o Chrome não deveria ser citado também né?
    Ou será que você teria que ter dado algum parecer sobre o Opera? hm.. que dúvida cruel...
  • Ah.. que jovem sonhador..
    Escolheu o Chrome, o melhor navegador disponível na Galáxia! (é pq em outras eles usam outro nome que a Google deu pra o Chrome-farça-é-código-fechado)...

    deixa quieto
  • MalarKeY
    Por isso que eu sempre digo.

    Google Chrome + Windows 7 é uma segurança e tanto....

    Chrome Rulezzzzzzzz
  • Rafael Grynszpan
    Google Chrome + Windows 7 é uma segurança e tanto.... [2]
  • gsctt
    Não me surpreendi com o resultado.

    Google Chrome rocks!!!

    E o Opera? Ninguém vai perguntar dele?!
  • Pablo
    Assim como o opera o chrome também nao participou da "competição", do que mesmo você esta se gabando?
  • gsctt
    O Chrome participou, sim, da competição.
    Só não ousaram invadi-lo, já que não sabiam por onde começar.

    #polemicpost
  • MalarKeY
    O Ópera é o tal do melhor navegador que ninguém usa.
  • irley
    Chrome wins!!!
  • É só dinheiro fácil para esses mestres.

    Fico contente de saber que o Chrome ainda se mantém de pé, e com esta notícia só me dá mais motivos para ficar com ele.

    []'s
blog comments powered by Disqus
site statistics