Mostrando entradas con la etiqueta Pwn2Own. Mostrar todas las entradas
Mostrando entradas con la etiqueta Pwn2Own. Mostrar todas las entradas

Google Chrome zero day vulnerability

Posted: 10/5/11 by komz in Etiquetas: , ,
0

Google Chrome se ha mostrado siempre como el navegador más seguro, ya que ha ganado durante tres años consecutivos la competición Pwn2Own en la que investigadores y hackers se reunen para encontrar vulnerabilidades en navegadores web y dispositivos móviles, principalmente, al no encontrarse ningún modo de sobrepasar sus medidas de seguridad.

Las medidas que utiliza para garantizar la seguridad son variadas. Por una parte, utiliza una caja de arena (Sandbox) completamente controlada por la aplicación, y que le permite bloquear la ejecución de (casi) cualquier código malicioso. Además, se sirve de varias tecnologías disponibles en los sistemas operativos Windows más recientes como pueden ser ASLR y DEP.

Todas estas protecciones han acabado por resultar insuficientes, ya que finalmente se ha encontrado una forma fiable de ejecutar código en sistemas operativos Windows, tanto de 32 como de 64 bits. Los detalles técnicos de la vulnerabilidad no se van a hacer públicos (solo se han entregado a clientes gubernamentales de VUPEN), pero se ha publicado un video que muestra la ejecución del exploit.
Solución:

Google todavía no ha publicado información sobre esta vulnerabilidad.
Notas:

http://www.vupen.com/demos/VUPEN_Pwning_Chrome.php

fuente:csirtcv.gva.es

0

Microsoft decidió no parchear Internet Explorer y enfrentarse “con lo que tenia a los hackers del concurso Pwn2Own, ¿Resultado? tumbado el primer día, al igual que Safari a pesar de que Apple sí lanzó una actualización de última hora.

Pero de poco le ha valido a los de Cupertino parchear su navegador, ya que los participantes en el concurso Pwn2Own han logrado explotar una vulnerabilidad den Webkit para tumbar Safari 5.0.3 a la primera de cambio.

Algunos de los asistentes han asegurado en Twitter que “Safari ha caído en 5 segundos”, no sabemos si exageran pero lo que es seguro es que el navegador de Apple ha sido primero en ser tumbado en esta competición anual cuyo objetivo es hacer caer los principales navegadores en el menor tiempo posible.

El segundo en caer ha sido Internet Explorer después de que uno de los concursantes consiguiera tumbar IE8 en un equipo gobernado por Windows 7 SP1 aprovechando tres vulnerabilidades diferentes.

Por su parte Chrome ha sobrevivido al primer día de concurso gracias a las actualizaciones de última hora.

Recordemos que el navegador de Google fue el único que salió ileso de este concurso el año pasado.

Los hackers aún no lo han intentado con Firefox, que entra hoy en el concurso junto con varios dispositivos como Dell Venue Pro (Windows 7), el iPhone 4, Nexus S y la Blackberry Torch 9800 que también serán objeto de ataques.

fuente: theinquirer.es

Google actualiza su navegador Chrome antes del Pwn2Own

Posted: 4/3/11 by komz in Etiquetas: , , ,
0

Google ha publicado una actualización de su navegador Chrome que corrige hasta 19 vulnerabilidades. 16 de importancia alta y tres calificadas de media.

Supone un total de 14.000 dólares que Google pagará a los investigadores que las han reportado de acuerdo a su programa de recompensas. Un programa que ya ha rebasado los 100.000 dólares desde su comienzo.

Google publica esta actualización una semana antes del popular concurso Pwn2Own. Donde se premia a aquellos investigadores que presenten una vulnerabilidad inédita que permita la ejecución de código arbitrario en los navegadores más populares.

Este año Google ha apostado 20.000 dólares, desafiando a aquel que pretenda demostrar un fallo crítico en Chrome, si la vulnerabilidad se presenta en el primero de los tres días que dura el concurso.

Cabe destacar que ninguna de las vulnerabilidades tiene la máxima gravedad, la denominada como importancia "crítica" que conlleva la mayor recompensa.

Apple también ha corregido más de 50 vulnerabilidades en Webkit de iTunes, y se espera que lo haga en Safari también justo antes del concurso Pwn2Own.

fuente: laflecha.net

0

El próximo mes de marzo se llevará a cabo en Canadá el Pwn2Own 2011, un concurso anual en el que expertos en seguridad se disputan valiosos premios por violar la seguridad de sistemas operativos y los navegadores más populares.

Para esta nueva edición, además de las grandes sumas de dinero y equipos que ofrecen los patrocinadores a todos los ganadores, Google ha anunciado que premiará con 20.000 dólares a aquellos que puedan hackear su navegador web.

Lo interesante de este premio es que el único navegador web que no ha podido ser hackeado en las últimas ediciones del Pwn2Own ha sido precisamente Chrome. Mientras que Safari, Internet Explorer y Safari suelen “caer” durante el primer día, el software de Google se caracteriza por mantenerse de pie hasta el final del evento.

Se ha dicho que la razón de ello es la falta de interés de los hackers en Chrome, pero con este gran incentivo por parte de Google se acabará cualquier pretexto.

El Pwn2own 2011 tendrá lugar en Vancouver, Canadá del 9 al 11 de marzo. Además de navegadores, los competidores también tendrán como objetivo derribar la seguridad de plataformas móviles (Android, Windows 7, BlackBerry y iOS).

fuente: opensecurity