第15届Pwn2Own大赛确定目标和奖金

87b97c4302f5c39a83c2f20cd545f334.gif 聚焦源代码安全,网罗国内外最新资讯!

编译:代码卫士

ZDI 发布文章,宣布确定Pwn2Own 温哥华大赛的比赛时间和地点。它将是第15届比赛。届时,大赛将于2022年5月18日至20日在温哥华比赛,同样是线上线下同时进行。如下是博客全文:

7a70d894eda4b7d7059c39d3f27c92f1.png

2007年,Pwn2Own 大赛还是一个小型的、专注于浏览器的活动,而如今已成为行业盛会。当时,成功的 exploit 可为参赛者赢得一台 MacBook 和1万美元的奖金,而在去年,ZDI 在全球比赛中颁发的奖金已超过250万美元。2022年将是大赛走过的第15个年头,我们将让它成为最好的比赛活动。

首先,我们将在2022年5月18至20日亲自到达位于温哥华 Sheraton Wall Center 的 CanSecWest 会议。我们仍然开设远程参与方式。如果您受制于旅行限制或旅行安全情况,则可选择远程参与。您将仍然需要在大赛注册的最后期限(2022年5月12日)前进行注册,并提交详细的白皮书,全面解释自己的利用链和关于如何运行的指南。位于温哥华的ZDI员工将替您运行该利用。

接着,特斯拉将成为我们的合作伙伴,但今年开走一辆新车的困难要更大。一辆特斯拉 Model 3 和一辆 Model S都是大赛目标。当然,挑战越大,奖金越多,特斯拉的最高奖金是60万美元(还有车)。今年的合作伙伴还包括Zoom 和微软。在去年的比赛中,Zoom 和 Teams 的 exploits 是重点关注目标,今年也出现在“企业通信“类别。当然,虚拟化 exploit 当然一直是比赛焦点,而 VMware 今年成为赞助商,提供的目标是 VMware Workstation 和 ESXi。

除了亲自参会外,我们也将在 Twitch、YouTube 等平台进行直播。参赛选手可以远程参加几乎所有的比赛,不过希望选手能够和我们一起在现场展示 exploit。大赛的现金和奖励池为100万美元,其中包括特斯拉 Model 3。比赛项目的类别包括:

  • 虚拟化

  • Web 浏览器

  • 企业应用程序

  • 服务器

  • 本地提权

  • 企业通信

  • 汽车

当然,没有Master of Pwn (“破解之王“)的Pwn2Own 大赛是不完整的。由于参赛选手的比赛顺序由抽签决定,因此如果选手运气不佳,则虽然可以展示高超的研究成果,但所获奖励可能较少。然而,虽然后来者奖金变少,但积分不会少。没有抽到好的顺序,但仍然可以收到最多的积分点。得到积分点最多的个人或团队将最终获得 Master of Pwn 的称号,获得6.5万个ZDI 积分点(铂金级)、帅呆全场的奖杯以及华丽的外套。

2022年Pwn2Own 温哥华大赛的比赛细则如下。

ae330f20562d9d1a905d642e5fdaef40.png

b18f6c7f9b2d857af7bdc9e5f1648216.png

虚拟化类

0f13ca90a9eb30d5b2a35e558eaa56e5.png

ca41a3d48d64a14df45b134c10700ddf.png

VMware 这几年都是大赛的赞助商。本次该厂商提供的目标是 VMware ESXi 和 Workstation,提供的奖金分别为15万美元和7.5万美元。微软今年提供的目标是Hyper-V Client guest-to-host 提权,它提供的奖金是该类别中的最高奖金 25万美元。Oracle VirtualBox 提供的奖金是4万美元。

本类别也提供附加奖励。如果参赛选手可逃逸 guest OS,则通过 Windows 内核漏洞(VMware ESXi 除外)在主机 OS 上实现提权,可额外获得5万美元的奖励和5个积分点。这样,Hyper-V 漏洞的最高奖金可达30万美元。

95779f9f1d596504680de3f44259aefe.png

61a8162a98d5cd51d07afb11345a59b1.png

e7c1c3cc0ba7d4affccc67557076cf28.png

Web 浏览器类

d169f7579f9e87da9c60e498ae2a9a94.png

6ced6e2b57d99fd533c978a85a4b58a5.png

虽然浏览器是传统目标,不过今年做了一些调整,成功的演示无需沙箱逃逸。虽然仅渲染器 exploit 将获得5万美元的奖励,但如果参赛选手能实现Windows 内核提权或沙箱逃逸,则可分别可获得最高10万美元或15万美元的奖励。如果选手的exploit 同时适用于 Chrome 和 Edge,则可获得2.5万美元的 “双击” 附加奖励。基于 Windows 的目标将在 VMware Workstation 虚拟机中运行。因此,所有浏览器(除 Safari 外)都有资格获得 VMware 逃逸额外奖励。如果选手在通过逃逸 VMware Workstation 虚拟机方式攻陷浏览器的同时还能够在主机操作系统上执行代码,则可额外获得7.5万美元的奖励和8个积分点。Apple Safari 和 Mozilla Firfox 仍然要求提供完整的利用。

2143bd81590c90aeb2d986e1b718e87f.png

aec4389aac1f1cc5ae57930b890d5217.png

a244fa741b1e48efe247761d695e8d78.png

企业应用类

a453bb7bf6175318725c9de3956a4d7b.png

3a3bb5a762403872ad6ec42d5bde59aa.png

Adobe Reader 和多种Office 组件再次回归,成为企业应用类中的目标。利用沙箱逃逸的 Reader exploit 或通过 Windows 内核提权的 Reader exploit 将获得5万美元的奖励,Office 365 应用的奖励是10万美元。Word、Excel 和 PowerPoint 都是有效目标。基于 Office 的目标将启用受保护视图。Adobe Reader 将启用受保护模式。

46dc4bb55314956149c45dc7b1a46a2c.png

176acd2a52d80c370ccf80982de92cfc.png

1b4b635b3bb3c0ae71f3b883521fdb29.png

服务器类

7cb9706efce5726cb4fbf90b8262bf60.png

9797adba1c433983b7f4645fa5f7117e.png

去年,大赛将微软 Exchange 和 SharePoint 纳入服务器类别。结果看到选手们展示了很多精彩的 Exchange exploit,其中就有 ProxyShell。今年,SharePoint 将提供更多的奖励。同时今年大赛将 Samba 列入目标名单。另外微软 Windows RDP/RDS 也在名单内,提供的奖励是20万美元。

c8d020e4686c443b66ff194a828cd003.png

930225d302ed141d4fbd9be24facab2f.png

f1d3e15f26149ffc7d3af06d4b25e096.png

本地提权类

cefea57222a2e0b0c801ed26aca89dd0.png

bf62b18c0fae15bb40ecc684be91a090.png

本地提权类是大赛的经典类别,关注的是源自标准用户且以高权限用户执行代码的攻击。选手必须利用内核漏洞实现提权才算成功。Ubuntu Desktop 和 微软 Windows 11 这两个操作系统也是其中的目标。

9b0bb41f4f684e699c012b286c719127.png

648bae1491c155a266dc94684201b74a.png

51be51fc7befd76e7156291725052ec1.png

企业通信类

42123d0dcff842446c6db6519f4e09d9.png

d70c44761f0ff28d87f89c25ddbcc93d.png

去年大赛增设这一类别,反映了这些工具对现代远程员工的重要性。成功的利用尝试必须通过和选手的通信完成。通信请求可以是音频通话、视频会议或消息。Zoom 和 微软Teams 提供的奖金均为15万美元。

8d309b1f8d42479fa58333277966ec37.png

5d6082872b381ee60bc7a87500800431.png

61ef82deb7ea09e3259417d9d272d8dc.png

汽车类

1186079134c3b5bafa1c922de3ea063a.png

28478d2544f06102709dfc6b0adc6740.png

大赛在2019年设立汽车类,并在同一年特斯拉 Model 3 成为奖励。今年特斯拉设立了针对不同安全层的三种级别的奖励。选手可选择特斯拉 Model 3(Intel 或 Ryzen)或者特斯拉 Model S(Ryzen)作为目标。

第一级别获得最多奖励并代表完整的车辆攻陷。选手需要在汽车的多个系统中跳转,意味着需要复杂的利用链才能在车辆的三个不同子系统上执行任意代码。如成功,则选手可获得丰厚奖励以及一辆特斯拉汽车。

d3068892de9db086f2e693765ad01872.png

除赢得汽车和50万美元将例外,选手可挑战其它选项,将奖励金提高到60万美元。这是 Pwn2Own 大赛历史上的最高奖励。如成功,还将获得60个积分点,这个成绩将几乎是无法超越的。

b296cd0ba08e9b13835e2490b2bdd92d.png

虽然很难用言语表达完成这类攻击演示的复杂程度,当我们乐于看到有人可以秀出利用技术并开走这辆车。

该类的第二级别挑战虽然没有那么复杂,但仍然要求攻击者在特斯拉子系统中跳转。这一级别的挑战要求选手在两个不同子系统上执行任意代码,当然这是个艰难的挑战。如果还包括可选目标,则第二级别的挑战最高奖励是40万美元。第二级别的选手也有开走特斯拉的机会。

064bf6765bd51b413b5247759093108f.png

第三级别的目标虽然同样艰难,但只需攻陷一个子系统即可成功,不过这仍然并非易事。并非第三级别中的每个挑战都提供开走特斯拉汽车的奖励。如想开走特斯拉,则需要关注“包含车辆“类。

90115f059ef5fb92b0bcd68857f7ca21.png

大赛的完整规则可见:https://www.zerodayinitiative.com/Pwn2OwnVancouver2022Rules.html


推荐阅读

Pwn2Own 大赛赐我灵感,让我发现仨Oracle VirtualBox 漏洞,其中俩提权

2021奥斯汀 Pwn2Own黑客大赛落幕,Master of Pwn 诞生

ICS Pwn2Own 2022迈阿密黑客大赛的目标和奖金公布

Pwn2Own 2021奥斯汀黑客大赛公布类别、目标及奖金

微软7月修复117个漏洞,其中9个为0day,2个是Pwn2Own 漏洞

原文链接

https://www.zerodayinitiative.com/blog/2022/1/12/pwn2own-vancouver-2022-luanch

题图:Pixabay License

本文由奇安信编译,不代表奇安信观点。转载请注明“转自奇安信代码卫士 https://codesafe.qianxin.com”。

f314b9784ea21333609f27ad0a758e87.png

f7034b2006eac77ab5ad347c63fa3efe.png

奇安信代码卫士 (codesafe)

国内首个专注于软件开发安全的产品线。

   273e9121ac80be43354fc8b190c337c4.gif 觉得不错,就点个 “在看” 或 "赞” 吧~

  • 0
    点赞
  • 0
    收藏
    觉得还不错? 一键收藏
  • 0
    评论
评论
添加红包

请填写红包祝福语或标题

红包个数最小为10个

红包金额最低5元

当前余额3.43前往充值 >
需支付:10.00
成就一亿技术人!
领取后你会自动成为博主和红包主的粉丝 规则
hope_wisdom
发出的红包
实付
使用余额支付
点击重新获取
扫码支付
钱包余额 0

抵扣说明:

1.余额是钱包充值的虚拟货币,按照1:1的比例进行支付金额的抵扣。
2.余额无法直接购买下载,可以购买VIP、付费专栏及课程。

余额充值