Ну что, возвращаемся к работе?
Начнем с самых важных новостей за прошлый месяц.
Часть I.
• Атака на Pickpoint
• 2 000 000 долларовна Hackerone
• Виннику ыынесли приговор
• Монетизация Telegram
• Коронавирусная утечка
• Взлом на заказ
• Ram для Wi-Fi
• 450 000 за Bitcoin
• Pwnie Awards 2020
• Плохая защита смартфонов
Не могу не упомянуть тут отдельно победителей "Оскара" в сфере ИТБ за прошлый год по версии жюри Pwnie Awards:
- Лучший баг на стороне сервера: BraveStarr — RCE в демоне Telnet на серверах Fedora 31.
- Лучший баг на стороне клиента: обнаруженная командой Google Project Zero MMS-атака на телефоны Samsung, работающая без единого клика.
- Лучший баг повышения привилегий: Checkm8 — уязвимость, позволившая осуществить полный джейлбрейк любых устройств Apple с чипами от A5 до A11, выпущенными между 2011 и 2017 годами.
- Лучшая криптографическая атака: Zerologon — баг в протоколе аутентификации Microsoft Netlogon, использование которого заключается в добавлении нулей в определенные аутентификационные параметры.
- Самое инновационное исследование: TRRespass — обход защиты TRR в современной RAM для выполнения атак Rowhammer.
- Самая жалкая реакция вендора: Дэниел Дж. Бернштейн — за то, что не справился с багом в далеком 2005 году.
- Самое недооцененное исследование: Габриэль Негрейра Барбоса, Родриго Рубира Бранко (BSDaemon), Джо Чихула (Intel) за обнаружение CVE-2019-0151 и CVE-2019-0152 в Intel System Management Mode и Trusted Execution Technology.
- Самый эпический фейл: Microsoft в связи с проблемой CurveBall, суть которой проявляется во время валидации сертификатов Elliptic Curve Cryptography (ECC), позволяя легко подделывать HTTPS-сайты и легитимные приложения.
- Самое эпическое достижение: Гуан Гун, известный китайский багхантер, за обнаружение CVE-2019-5870, CVE-2019-5877, CVE-2019-10567, то есть трех ошибок, которые позволяли удаленно захватить устройства Android Pixel.