هک کروم و IE در مسابقات Pwn2Own
محققان امنیتی توانستند با استفاده از آسیب پذیریهای ناشناس در IE 11 در حال اجرا بر روی ویندوز 8.1 و گوگل کروم در حال اجرا بر روی اندروید، دستگاههای سامسونگ گلکسی S4، Nexus 4 و Microsoft Surface RT را هک کنند.
این کدهای سوء استفاده در مسابقات هک Mobile Pwn2Own که در توکیو برگزار شد مورد استفاده قرار گرفتند.
عبدالعزیز حریری و مت مولیناوه، دو محقق امنیتی از گروه ZDI که مسابقات را سازماندهی میکردند، یک کد سوء استفاده از IE 11 بر روی دستگاه Microsoft Surface RT که در حال اجرای ویندوز 8.1 بود را در معرض نمایش قرار دادند.
حریری در این زمینه اظهار کرد: سوء استفاده از مشکل IE به دلیل حفاظتها و کنترلهای پیاده سازی شده بسیار دشوار است. این آسیب پذیری دو بار مورد سوء استفاده قرار گرفت تا یک آدرس حافظه را فاش کند و سپس منجر به اجرای کد از راه دور شود. این سوء استفاده باعث میشود تا مهاجمان کنترل کاملی را بر روی ماشین آسیب پذیر بدست آورند.
مولیناوه گفت: این آسیب پذیری به شرکت مایکروسافت گزارش شده است در نتیجه این شرکت میتواند با برطرف کردن آن، از کاربران خود محافظت کند.
محقق دیگری با استفاده از یک آسیب پذیری در کروم توانست دستگاههای سامسونگ گلکسی S4 و Nexus 4 را هک کند. به دلیل استفاده کروم از sandbox، اجرای کد از راه دور از طریق یکی از آسیب پذیریهای کروم بسیار سخت است. پیش از این sandbox کروم در سال 2012 و در جریان مسابقات Google's Pwnium دو بار هک شده بود. این محقق برای این هک از یک آسیب پذیری سرریز عدد صحیح و یک روش دور زدن sandbox استفاده کرده است.
بنا بر اعلام مرکز ماهر،برای این هک باید یک قربانی بالقوه از طریق ایمیل یا پیام کوتاه بر روی لینکی در یک صفحه وب دستکاری شده خاص کلیک کند. پس از باز شدن صفحه مخرب در کروم، این حمله بدون هیچ تعاملی با کاربر اجرا میشود و به مهاجم اجازه میدهد تا از راه دور کدی را بر روی سیستم عامل اجرا کند. این آسیب پذیری به شرکت گوگل گزارش شده است در نتیجه میتواند آن را برطرف کند.
هم چنین تیمی از محققان امنیتی ژاپنی توانستند با استفاده از آسیب پذیری هایی که در برنامههای کاربردی بی نام وجود دارد، دستگاه سامسونگ گلکسی S4 را هک کنند. این برنامههای بی نام به صورت پیش فرض توسط شرکت سازنده بر روی دستگاه سامسونگ گلکسی نصب شده اند.