2023 Pwn2Own 温哥华大赛公布目标和奖金

Pwn2Own2023黑客大赛将于3月22-24日在温哥华举行,特斯拉作为合作伙伴,其Model3和ModelS成为目标,最高奖励可达60万美元加汽车本身。大赛涵盖虚拟机、浏览器、企业应用、服务器等多个类别,奖金池超过100万美元,旨在测试源代码安全并推动安全研究。
摘要由CSDN通过智能技术生成

0c19cc0d52c29493319277123a3eff4e.gif 聚焦源代码安全,网罗国内外最新资讯!

编译:代码卫士

471f558a15ef20f0c151d37b9c8efd42.gif

ZDI 发布博客文章指出,2023年Pwn2Own温哥华大赛将在当地时间3月22日至24日举行。本次比赛仍然是混合模式,参赛选手可选择远程或现场参赛。特斯拉回归成为大赛合作伙伴。这次大赛共分7个类别,增加了Steam 虚拟机逃逸类别,即电动车的蒸汽引擎类别,以及其它新类别。另外,特斯拉Model 3和Model S也将成为目标,最高奖励是60万美元美金另加汽车本身。VMware 也将再次成为大赛赞助商。大赛奖金池将超过100万美元,其中包括特斯拉汽车。大赛类别包括:虚拟机、web浏览器、企业应用、服务器、本地提权、企业通信以及汽车。

a6b75311f00b2403de2f32d580fcd170.gif

虚拟机类

赞助商VMware 这次提供的目标是VMware ESXi 和 VMware Workstation,奖金分别为15万美元和8万美元。微软也回归,将为成功的Hyper-V客户端guest-to-host提权提供25万美元的奖励,是虚拟机类的最高奖金额。OracleBox 本次提供4万美元的奖励。

该类别还提供额外奖金。如果参赛选手能够逃逸guest OS,之后通过一个Windows 内核漏洞(不包括VMware ESXi)在主机OS上实现提权,则可获得额外的5万美元和5个破解冠军积分点,从而将Hyper-V的最高奖励拉升到30万美元。

95c80ad94fb66585a7fc39cf8c1743a0.png

32f721d00cd6166c9697300d5c18c8a5.gif

Web 浏览器类

虽然浏览器是“传统的”Pwn2Own目标,但仍在继续做出微调,从而保证它们的相关性。去年大赛重新引入仅渲染类exploit,今年的奖金额度增加到6万美元。不过,如果选手拥有Windows内核提权或沙箱逃逸漏洞,则可分别获得10万美元或15万美元的奖励。如果exploit同时适用于Chrome和Edge,则可获得2.5万美元的额外奖励。基于Windows的目标将在VMware Workstation 虚拟机上运行。因此,所有浏览器(除Safari外)均可获得VMware逃逸额外奖励。如选手能够以这种方式攻陷浏览器,同时可通过逃逸VMware Workstation虚拟机的方式在主机操作系统上执行代码,则可额外获得8万美元奖励和8个积分点。Apple Safari和Mozilla Firefox仍需要完整的exploit。

8fb10118c97422bda9a4667948fa6249.png

a47213fca9494462863910670df56d0c.gif

企业应用类

企业应用类包括Adobe Reader和多个Office组件,本次大赛允许应用在M系列的MacBook上运行。如选手能够实现沙箱逃逸的exploit或内核提权的Reader exploit,则分别可获得5万美元和10万美元的奖励。Word、Excel和PowerPoint 也是有效目标。基于微软Office的目标会在适用的情况下启用受保护视图。Adobe Reader将在适用情况下启用受保护模式。

4adac0a0855b2a34542c07a9e000f3df.png

b4811514f620eac87332f68df564dc45.gif

服务器类

本次大赛在服务器类中增加了ISC BIND和微软DNS Server。如能够在这两个目标上实现成功利用,则可分别获得20万或15万美元的奖励。去年曾将Samba增加到该类别但并没有选手选择。微软Windows RDP/RDS提供的奖励最多为20万美元。

0ca2144b091260b1f793c42bf442934a.png

9e2f03ac0810e467e2922bd2c3e6a194.gif

本地提权类

该类是Pwn2Own大赛的经典类别,主要关注来自一般用户并可导致以高权限用户身份执行代码的攻击。选手必须利用一个内核漏洞提升权限。

56bfcdcc0651ac8c8e790d58d8b86bd9.png

093364e2aaf8fc0b3f0d121c9f3b0081.gif

企业通信类

ZDI在2021年引入该类,反映这些工具在我们现代远程工作中的重要性。去年的大赛中包括对微软Teams的零点击利用。成功利用必须通过和选手通信来攻陷目标应用。一些案例通信请求可以是音频通话、视频会议或信息。Zoom 和微软Teams提供了7.5万美元的奖励。

c0edae8faa74e0364fbbe11340a4f7af.png

7e59ed027a81e7db8ff188c5c89785b0.gif

汽车类

Pwn2Own 大赛在2019年引入汽车类别,并奖励了一辆特斯拉Model 3。今年对成功利用的复杂性要求提高。特斯拉配备了多个安全层,今年提供了不同级别的奖励,在某些情况下还提供了额外奖励。选手可对特斯拉Model 3(Intel 或基于Ryzen)或者特斯拉Model S(基于Ryzen)。第一级别获得最多奖励并且代表完整的汽车攻陷,因此奖励金最高。选手必须在汽车的多个系统中跳转,即需要复杂的利用链才能在汽车的三个不同的子系统上执行任意代码。

除了汽车本身和50万奖励外,选手还可获得额外奖励,获得60万的总奖励。这是Pwn2Own 历史上的单个最高奖励目标。如果有人达成这一目标,则意味着获得60个积分点,从而获得几乎不可超越的地位。多个不同级别包括不同的外奖励类型和奖励金。

05ad77ff2648fc959be9824cb221f20c.png

ZDI指出,虽然完成演示的复杂性难以表述,但还是希望有人能够炫技并开走汽车。

该类的第二个奖励级别虽然不像第一个级别那样复杂,但仍然需要攻击者在其中某些汽车的子系统跳转。该级别要求选手在两个不同的子系统上执行任意代码。如果选手包括可选目标,则第二级别的奖励是40万美元。第二个级别的选手仍然有机会开走特斯拉。

33ccffc05a87a5a7c43b3a8d8b0b5070.png

第三级别的目标利用也同样困难,但只需攻陷一个子系统就可获胜,但这仍然并非易事。不过并非第三级别中的所有实例就能开走汽车。本次大赛还引入了Steam虚拟机逃逸类作为攻击向量。其中一些目标也增加了额外奖励,不过要开走特斯拉,则需要个拿下标记有“包括汽车”的选择。

61a715f7845f84a86c288d294371f18f.png

代码卫士试用地址:https://codesafe.qianxin.com

开源卫士试用地址:https://oss.qianxin.com


推荐阅读

Pwn2Own 2023迈阿密春季黑客大赛公布目标和奖金

Pwn2Own 2022多伦多大赛Master of Pwn 诞生

Pwn2Own 2022多伦多大赛确定目标和奖金

Pwn2Own 2022迈阿密大赛落幕  去年春季赛冠军蝉联Master of Pwn

原文链接

https://www.zerodayinitiative.com/blog/2023/1/11/announcing-pwn2own-vancouver-for-2023

题图:Pexels License‍

本文由奇安信编译,不代表奇安信观点。转载请注明“转自奇安信代码卫士 https://codesafe.qianxin.com”。

dc332b448efb8966fa056df3a7ce83df.jpeg

14ce96efa3f4a9d1e465567cf0a97f85.jpeg

奇安信代码卫士 (codesafe)

国内首个专注于软件开发安全的产品线。

   dd17b3175b5f0cc50f52f923d4bfb216.gif 觉得不错,就点个 “在看” 或 "赞” 吧~

评论
添加红包

请填写红包祝福语或标题

红包个数最小为10个

红包金额最低5元

当前余额3.43前往充值 >
需支付:10.00
成就一亿技术人!
领取后你会自动成为博主和红包主的粉丝 规则
hope_wisdom
发出的红包
实付
使用余额支付
点击重新获取
扫码支付
钱包余额 0

抵扣说明:

1.余额是钱包充值的虚拟货币,按照1:1的比例进行支付金额的抵扣。
2.余额无法直接购买下载,可以购买VIP、付费专栏及课程。

余额充值