Noticias De Apple

Investigador de seguridad gana $ 100,000 por Safari Exploit en el concurso de piratería Pwn2Own

Jueves 8 de abril de 2021 3:36 pm PDT por Juli Clover

Cada año, Zero Day Initiative organiza un concurso de piratería 'Pwn2Own' en el que los investigadores de seguridad pueden ganar dinero para encontrar vulnerabilidades graves en plataformas importantes como Windows y macOS.






Este evento virtual 2021 Pwn2Own comenzó a principios de esta semana y contó con 23 intentos de piratería por separado en 10 productos diferentes, incluidos navegadores web, virtualización, servidores y más. Un asunto de tres días que se extiende por varias horas al día, el evento Pwn2Own de este año se transmitió en vivo en YouTube.

Los productos de Apple no fueron muy objetivo en Pwn2Own 2021, pero el primer día, Jack Dates de RET2 Systems ejecutó un exploit de Safari a kernel de día cero y ganó $ 100,000. Usó un desbordamiento de enteros en Safari y una escritura OOB para obtener la ejecución de código a nivel de kernel, como se muestra en el tweet a continuación.




Otros intentos de piratería durante el evento Pwn2Own se dirigieron a Microsoft Exchange, Parallels, Windows 10, Microsoft Teams, Ubuntu, Oracle VirtualBox, Zoom, Google Chrome y Microsoft Edge.

Los investigadores holandeses Daan Keuper y Thijs Alkemade, por ejemplo, demostraron un grave defecto de Zoom. El dúo aprovechó un trío de fallas para obtener el control total de una PC objetivo usando la aplicación Zoom sin interacción del usuario.


Los participantes de Pwn2Own recibieron más de $ 1.2 millones en recompensas por los errores que descubrieron. Pwn2Own les da a proveedores como Apple 90 días para producir una solución para las vulnerabilidades que se descubren, por lo que podemos esperar que el error se solucione en una actualización en un futuro no muy lejano.