Pwn2Own 2009: Safari, IE 8 e Firefox bucati in pochi secondi
di Matteo Campofiorito - Giovedì 19 Marzo 2009 alle 10:15È durata una manciata di secondi la resistenza di Safari al Pwn2Own 2009, giusto il tempo di cliccare su un link. L’impresa di bucare Safari e prendere il controllo di un MacBook aggiornato alle ultime patch è opera di Charlie Miller, lo stesso che l’anno scorso aveva ridicolizzato la sicurezza del browser e del sistema operativo della Mela.
Ma Safari non è stato l’unico bersaglio colpito, anche il nenonato Internet Explorer 8 ha ceduto di schianto seguito dopo poco anche da Firefox.
Tra tutti e tre Safari è quello ad aver opposto la minore resistenza agli attacchi, come spiegato da Charlie Miller:
Ci sono voluti un paio di secondi. Hanno cliccato su un link e hio preso il controllo della macchina
Per quanto riguarda Internet Explorer 8 e Firefox, l’attacco andato a buon fine è opera di un hacker che si fa chiamare “Nils”. La vulnerabilità riscontrata in IE8 ha permesso il controllo di una macchina dotata di Windows 7.
I dettagli tecnici delle vulnerabilità non verranno resi noti finché i team dei browser non avranno predisposto delle patch correttive, quindi al momento non dovrebbero esserci pericoli per gli utenti finali.
Tutte le regole del Pwn2Own 2009 sono consultabili sul sito della CanSecWest 2009.

Scusate l’evntuale ignoranza ma basta fare site scripting per prendere il pieno controllo di un MAC? Non c’è niente in mezzo? Gestione ottimizzata degli utenti? Tecnologie di sanboxing?
di Piero - 19 Marzo 2009 - 12:13
Win 7 di default usa un UAC ad un livello più basso (meno sicuro) rispetto a Vista. Chissà che non sia per questo che l’exploit ha funzionato: un’altra falla nell’UAC-semplificato-per-principiantiâ„¢ di Win 7. Su Vista l’UAC crea un separazione netta e invalicabile tra utente di default (admin ma senza token…. e Admin, il vero amministratore con anche i token elevati su richiesta).
di anonymous - 19 Marzo 2009 - 14:39
E su gli altri browser come è andata? Opera e Chrome ad esempio, come si sono comportati?
di Alessio - 20 Marzo 2009 - 14:14