【資料圖】
3月25日消息,Pwn2Own2023目前正在溫哥華進(jìn)行,來(lái)自全球各個(gè)國(guó)家和地區(qū)的安全專家大展神通。在開(kāi)幕首日,安全專家利用尚未發(fā)現(xiàn)的零日漏洞或者漏洞組合,已成功攻破Win11、macOS等系統(tǒng)。
Haboob SA的Abdul Aziz Hariri利用漏洞鏈,成功從macOS的沙盒中逃脫,并繞過(guò)API黑名單實(shí)現(xiàn)入侵。他的這項(xiàng)發(fā)現(xiàn)贏得了5萬(wàn)美元(備注:當(dāng)前約34.4萬(wàn)元人民幣)的賞金。
STAR Labs團(tuán)隊(duì)通過(guò)一個(gè)零日漏洞鏈成功入侵SharePoint,獲得了10萬(wàn)美元(備注:當(dāng)前約68.7萬(wàn)元人民幣)賞金。該團(tuán)隊(duì)由于發(fā)現(xiàn)了Ubuntu的另一個(gè)漏洞,額外獲得了1.5萬(wàn)美元(備注:當(dāng)前約10.3萬(wàn)元人民幣)賞金。
安全專家通過(guò)執(zhí)行time-of-check to time-of-use(TOCTOU)攻擊,成功入侵了一輛特斯拉Model3,獲得了10萬(wàn)美元(備注:當(dāng)前約68.7萬(wàn)元人民幣)的賞金。該團(tuán)隊(duì)也利用TOCTOU方式入侵macOS,獲得了4萬(wàn)美元(備注:當(dāng)前約27.5萬(wàn)元人民幣)賞金。
Marcin Wi zowski利用輸入驗(yàn)證零日漏洞提升了Win11的權(quán)限,從而獲得了3萬(wàn)美元(備注:當(dāng)前約20.6萬(wàn)元人民幣)的獎(jiǎng)金。