Categories: Workspace

Pwn2Own 2016: Hacker präsentieren Zero-Day-Lücken in Safari, Flash Player, Chrome und Windows

Am ersten Tag des Wettbewerbs Pwn2Own 2016, der derzeit im Rahmen der Sicherheitskonferenz CanSecWest im kanadischen Vancouver stattfindet, haben Hacker insgesamt 15 neue Sicherheitslücken präsentiert. Sie stecken unter anderem in Apple Safari, Adobe Flash Player, Google Chrome und Microsoft Windows. Die Veranstalter Trend Micro und Hewlett Packard Enterprise haben bisher an die Teilnehmer Belohnungen in Höhe von 282.500 Dollar ausgeschüttet.

Der Hacker JungHoon Lee (lokihardt) zeigte eine kritische Schwachstelle in Safari, die es ihm erlaubt, Schadcode mit Root-Rechten auszuführen. Dafür kombinierte er insgesamt vier sicherheitsrelevante Fehler im Apple-Browser, darunter einen Use-after-free-Bug und einen Heap-Überlauf, wobei Letzterer die unautorisierte Rechteausweitung ermöglichte. Seine Prämie beläuft sich auf 60.000 Dollar.

80.000 Dollar erhielt indes das chinesische 360Vulcan Team. Es demonstrierte, wie mithilfe einer neuen Lücke im Flash Player und einem Use-after-free-Bug im Windows-Kernel beliebiger Code mit System-Rechten ausgeführt werden kann. 40.000 Dollar gab es für eine weitere Lücke in Safari, die, kombiniert mit einer Schwachstelle in einem „privilegierten Prozess“ von OS X einem Angreifer ebenfalls Root-Rechte verschafft. Sie gingen an das Tencent Security Team Shield.

Bei einem zweiten Auftritt verdiente sich das 360Vulcan Team weitere 52.500 Dollar. Diesmal diente Chrome als Einfallstor für Schadcode, den das Team auf einem vollständig gepatchten Rechner mit Windows 10 mit System-Rechten ausführte. Allerdings nutzten die Hacker für ihren Angriff auch zwei Use-after-free-Bugs im Flash Player sowie einen Use-after-free-Bug im Windows-Kernel. Die Chrome-Lücke ist Trend Micro zufolge allerdings Google schon bekannt.

ANZEIGE

Upgrade statt Neukauf: SSD steigert die Produktivität

Im Vergleich zu Festplatten glänzen SSDs mit einer höheren Leistung, geringerem Energieverbrauch und weniger Hitzeentwicklung. Die längere Lebensdauer unterstreicht Samsung zudem mit einer 10-jährigen Garantie für seine 850PRO-Serie.

Das Tencent Security Team Sniper präsentierte anschließend eine weitere Kombination aus Flash- und Windows-Kernel-Lücke. Auch in diesem Fall lässt sich Schadcode mit System-Rechten ausführen, was Trend Micro und HPE ein Preisgeld von 50.000 Dollar wert war. Ein abschließender Angriff des Tencent Xuanwu Lab auf Adobe Flash in Microsoft Edge scheiterte jedoch.

Erstmalig wird in diesem Jahr im Rahmen von Pwn2Own auch ein Master of Pwn ermittelt. Der „Gesamtsieger“ darf sich über weitere 25.000 Dollar Preisgeld freuen. Nach dem ersten Tag führt das 360Vulcan Team mit 25 Punkten vor Tencent Security Team Sniper mit 13 Punkten und JungHoon Lee und Tencent Security Team Shield mit jeweils 10 Punkten.

Tipp: Wie gut kennen Sie sich mit Browsern aus? Testen Sie Ihr Wissen – mit dem Quiz auf silicon.de.

Stefan Beiersmann

Stefan unterstützt seit 2006 als Freier Mitarbeiter die ZDNet-Redaktion. Wenn andere noch schlafen, sichtet er bereits die Nachrichtenlage, sodass die ersten News des Tages meistens von ihm stammen.

Recent Posts

Studie: Ein Drittel aller E-Mails an Unternehmen sind unerwünscht

Der Cybersecurity Report von Hornetsecurity stuft 2,3 Prozent der Inhalte gar als bösartig ein. Die…

2 Tagen ago

HubPhish: Phishing-Kampagne zielt auf europäische Unternehmen

Die Hintermänner haben es auf Zugangsdaten zu Microsoft Azure abgesehen. Die Kampagne ist bis mindestens…

3 Tagen ago

1. Januar 2025: Umstieg auf E-Rechnung im B2B-Geschäftsverkehr

Cloud-Plattform für elektronische Beschaffungsprozesse mit automatisierter Abwicklung elektronischer Rechnungen.

3 Tagen ago

Google schließt schwerwiegende Sicherheitslücken in Chrome 131

Mindestens eine Schwachstelle erlaubt eine Remotecodeausführung. Dem Entdecker zahlt Google eine besonders hohe Belohnung von…

3 Tagen ago

Erreichbarkeit im Weihnachtsurlaub weiterhin hoch

Nur rund die Hälfte schaltet während der Feiertage komplett vom Job ab. Die anderen sind…

4 Tagen ago

Hacker missbrauchen Google Calendar zum Angriff auf Postfächer

Security-Experten von Check Point sind einer neuen Angriffsart auf die Spur gekommen, die E-Mail-Schutzmaßnahmen umgehen…

5 Tagen ago