Categories: CloudVirtualisierung

Pwn2Own 2024: Hacker zeigen Docker-Escape

Am zweiten Tag von Pwn2Own 2024 ist es Teilnehmern erstmals im Rahmen des Hackerwettbewerbs gelungen, einen Docker Escape vorzuführen. Darüber hinaus wurden zeigten Hacker unter anderem weitere kritische Sicherheitslücken in Chrome, Edge und Firefox sowie in VirtualBox und VMware Workstation.

Den Docker Escape präsentierte das Team von Star Labs SG. Für ihren Angriff kombinierten die Forscher zwei Sicherheitslücken, darunter ein Use-after-free-Bug. Schließlich gelang es ihnen, Code außerhalb des Docker-Containers auszuführen, um eine Taschenrechner-App zu starten. Dafür erhielt das Team 60.000 Dollar.

Erfolgreiche Angriffe wurden auch auf Windows 11, VMware Workstation, Oracle VirtualBox, Mozilla Firefox, Google Chrome und Microsoft Edge demonstriert. Microsoft muss nun drei weitere Lücken schließen, die eine nicht autorisierte Ausweitung von Benutzerrechten ermöglichen. VirtualBox erlaubt indes erneut die Ausführung von beliebigem Code auf dem Host-System.

Mozilla hat zudem bereits ein außerplanmäßiges Sicherheitsupdate für Firefox 124 veröffentlicht. Es stopft die beiden bei Pwn2Own entdeckten kritischen Lücken, die eine Remotecodeausführung außerhalb der Browser-Sandbox erlauben. Dem Entdecker der Lücken, dem Forscher Manfred Paul, brachten die beiden Bugs weitere 100.000 Dollar ein und damit den Gesamtsieg des Wettbewerbs sowie eine Gesamtprämie von 202.500 Dollar.

Damit schüttete die Zero Day Initiative an zwei Tagen 1,132 Millionen Dollar aus. Das Geld verteilt sich auf insgesamt 29 zuvor unbekannte Sicherheitslücken. Hinzu kommen mehrere sogenannte Bug Collisions, also Schwachstellen, bei denen sich nach der Präsentation herausstellte, dass sie den jeweiligen Herstellern bereits bekannt waren.

Stefan Beiersmann

Stefan unterstützt seit 2006 als Freier Mitarbeiter die ZDNet-Redaktion. Wenn andere noch schlafen, sichtet er bereits die Nachrichtenlage, sodass die ersten News des Tages meistens von ihm stammen.

Recent Posts

Apple meldet Rekordumsatz im vierten Fiskalquartal

Die Einnahmen klettern auf fast 95 Milliarden Dollar. Allerdings belastet der Steuerstreit mit der EU…

2 Tagen ago

Microsoft steigert Umsatz und Gewinn im ersten Fiskalquartal

Das stärkste Wachstum verbucht die Cloud-Sparte. Microsoft verpasst bei der Umsatzprognose für das laufende Quartal…

2 Tagen ago

Bezahlkarten: Infineon verspricht weniger Plastikmüll

Ein Coil-on-Module-Package integriert Chip und Antenne, was den Kartenkörper fast vollständig recycelbar machen soll.

3 Tagen ago

Firefox 132 schließt elf Sicherheitslücken

Mindestens eine Anfälligkeit erlaubt das Einschleusen von Schadcode. Außerdem erweitern die Entwickler den Support für…

3 Tagen ago

Telekom nennt Termin für 2G-Ende

Zum 30. Juni 2028 soll das 2G-Netz komplett abgeschaltet werden und den Weg für schnellere…

3 Tagen ago

Alphabet übertrifft die Erwartungen im dritten Quartal

Gewinn und Umsatz legen deutlich zu. Zum Wachstum tragen auch die Sparten Cloud und Abonnements…

3 Tagen ago