Berita Apple

Peneliti Keamanan Menghasilkan $100.000 untuk Safari Exploit di Kontes Peretasan Pwn2Own

Kamis, 8 April 2021 15:36 PDT oleh Juli Clover

Setiap tahun, Zero Day Initiative menyelenggarakan kontes peretasan 'Pwn2Own' di mana peneliti keamanan dapat memperoleh uang untuk menemukan kerentanan serius di platform utama seperti Windows dan macOS.






Acara virtual Pwn2Own 2021 ini dimulai awal minggu ini dan menampilkan 23 upaya peretasan terpisah di 10 produk berbeda termasuk browser web, virtualisasi, server, dan banyak lagi. Acara tiga hari yang berlangsung beberapa jam sehari, acara Pwn2Own tahun ini disiarkan langsung di YouTube.

Produk Apple tidak terlalu ditargetkan di Pwn2Own 2021, tetapi pada hari pertama, Jack Dates dari RET2 Systems menjalankan Safari ke kernel zero-day exploit dan menghasilkan $100.000. Dia menggunakan integer overflow di Safari dan penulisan OOB untuk mendapatkan eksekusi kode tingkat kernel, seperti yang didemonstrasikan dalam tweet di bawah ini.




Upaya peretasan lainnya selama acara Pwn2Own menargetkan Microsoft Exchange, Parallels, Windows 10, Microsoft Teams, Ubuntu, Oracle VirtualBox, Zoom, Google Chrome, dan Microsoft Edge.

Cacat Zoom yang serius ditunjukkan oleh peneliti Belanda Daan Keuper dan Thijs Alkemade, misalnya. Duo ini mengeksploitasi trio kelemahan untuk mendapatkan kontrol total dari PC target menggunakan aplikasi Zoom tanpa interaksi pengguna.


Peserta Pwn2Own menerima hadiah lebih dari $1,2 juta untuk bug yang mereka temukan. Pwn2Own memberi vendor seperti Apple 90 hari untuk membuat perbaikan untuk kerentanan yang ditemukan, sehingga kami dapat mengharapkan bug untuk diatasi dalam pembaruan dalam waktu yang tidak terlalu lama.