黑客大赛曝Safari、IE8与Firefox零日攻击

美国时间3月18日,由Tipping Point发起的第三届Pwn2Own黑客技术大赛拉开帷幕。在首日的比赛中,参赛者需要试图攻破主打有完整补丁的主流浏览器(IE8,Firefox,Chrome,Safari)以及拥有严格限制的智能手机(Blackberry,Android,iPhone,Nokia/Symbian,Windows Mobile)。作为为期三天的比赛奖励,Zero Day Initiative将为浏览器漏洞发现者提供5000美元并赠送所使用计算机,而智能手机的漏洞发现这将得到10000美元的奖励外加所攻破智能手机一年的使用权。在第一天的Pwn2Own比赛中,智能手机的安全性经受住了考验,而主流的浏览器们却没
那么幸运,两位
获胜者Charlie Miller和Nils分别攻破了Safari(两次)、IE8以及Firefox。去年的得奖者之一Charlie Miller在第一天的浏览器攻击比赛中,仅用时2分钟便再次攻破Mac OS X的Safari浏览器。498)this.w
idth=498;' onmousewheel = 'javascript:return big(this)' height=500 alt="" src="http://new.51cto.com/files/uploadimg/
20090320/1646480.jpg" width=375 border=0>Charlie Miller再次让Safari汗颜另一位参赛者Nils,则在Windows7品台上成功突破了IE8的安全防护,这其中包括微软最新采用的保护技术-DEP(Data Execution Prevention,数据执行保护)和ASLR(Address Space Layout Randomization,地址空间布局随机化),这一举动让IE8的安全性再次引起广泛关注,最终Nils赢得了最
新的索尼Vaio笔记本和5000美元的奖金。498)this.width=498;' onmousewheel = 'javascript:return big(this)' height=500 alt="" src="http://new.51cto.com/files/uploadimg/20090320/1646481.jpg" width=375 border=0>Nils与其战利品Sony Vaio然而前两个惊喜仅仅是好戏
刚刚开始。时隔不久,Nils再次让Pwn2Own的参与者沸腾,他利用Safari中的一个
绘图工具的漏洞,快速拿下苹果Safari浏览器,并在此获得5000美金的奖励和苹果小白。在成功突破两款主流浏览器后,Nils再接再励又将FireFox浏览器斩落马下。据悉在Pwn2Own第二天的比赛中,Nils将向Google Chrome发起挑战,并很有可能成为四款主流浏览器的最新0day缔造者。

时间: 2024-09-22 05:30:58

黑客大赛曝Safari、IE8与Firefox零日攻击的相关文章

IE发现新的零日攻击漏洞 用户可采取缓解措施

11月4日消息,微软发布警告称,黑客正在对IE一个新的零日攻击漏洞进行新一轮的有针对性恶意软件攻击.这个安全漏洞能够让黑客实施远程执行任意代码攻击和路过式下载攻击. 微软在安全公告中称,这个安全漏洞是由于IE浏览器中的一个非法的标记参考引起的.在某种情况下,在一个对象被删除之后仍然可以访问这个非法的标记参考.在一个特别策划的攻击中,黑客试图访问一个释放的对象,造成IE浏览器允许远程执行代码. 据赛门铁克的Vikram Thakur说,在混合攻击者可以利用这个IE漏洞.混合攻击把社会工程学和路过下

微软 Word 曝零日攻击漏洞 涉及所有版本

凤凰科技讯 北京时间3月25日消息,据科技博客ZDNet报道,微软公司今天表示,安全人员在Word应用上发现了一处尚未封堵的零日攻击漏洞,该漏洞存在于所有版本的Word应用. 微软称,包括Windows.Mac等在内的所有版本Word应用上均存在该漏洞,而且SharePoint Server上的Word Viewer.Word Automation等相关服务也都受此影响,但目前黑客针对的攻击对象为Word 2010.通常来讲,如果黑客针对某一版本产品进行攻击,可能意味着他们已经获悉了哪个版本的产

FBI是否在隐藏一个Firefox零日漏洞?

早在2015年3月美国联邦调查局(FBI)通过在一个称为"Preteen Videos-Girls Hardcore"的暗网建立"钓鱼网站"的方式查获了数百名涉嫌在网络传播儿童色情信息的嫌疑人.FBI表示他们采用了网络调查技术(NIT)来确定Tor网络上匿名用户的地址并抓获了137名嫌疑人. 近日加州国际计算机科学研究所的研究人员则提出了一个疑问FBI是否有可能在该案件中隐藏一个Firefox零日漏洞. 而技术专家Jay Michaud则否认了FBI此前的说法.由于

名叫“极光”的IE零日攻击漏洞

[51CTO.com独家观察]2010年1月12日,谷歌对外宣布称发现有大陆黑客正利用这种漏洞对自己和其它几家美国公司发起攻击,另外谷歌同时还表示攻击的目标还包括多位私人用户的Gmail邮箱.传闻攻击用到了IE的一个零日漏洞,此事甚至激起了Google退出中国的想法,于是有安全工程师戏称:一个IE 0day引发了中美关系紧张.随后微软起草了一份安全咨询报告,并发布了对Zero-day漏洞威胁的风险评估.零日公开 各厂商表态1月15日,McAfee表示自己早些时候便已经发现了这个叫"极光"

赛门铁克全新嵌入式Critical Systems Protection保护物联网设备免受零日攻击

今天,赛门铁克宣布为超过10亿台物联网设备提供全面安全防护,覆盖智能电视.汽车.智能仪表和关键基础架构等.预计到2020年,物联网设备将达到250亿台.针对如此快速增长的市场,赛门铁克致力为消费者始终在线的互联设备提供全面的安全保护,抵御来自黑客的攻击. 赛门铁克公司大中华区信息安全技术销售部区域总监罗少辉表示:"随着物联网创新和采用程度的加深,新型网络安全威胁也在加大.在汽车行业,黑客已经能够通过键盘来偷窃并控制汽车.针对物联网安全威胁,赛门铁克与汽车.工业控制和半导体行业的制造商始终保持密切

谷歌组建“零日攻击”团队封堵网络安全漏洞

硅谷网讯 今年早些时候,互联网上曝出一个影响范围巨大的"心脏流血"漏洞,据说该漏洞也是多年以来互联网上爆发的规模最大的一个漏洞. 谷歌(微博)现在推出了一项名为"零计划"(http://www.aliyun.com/zixun/aggregation/3022.html">Project Zero)的新举措,以确保隐蔽的互联网漏洞不会失控. 谷歌在其官方博客上宣布,零计划背后的团队汇集了公司众多优秀的安全研究人员.该计划的名称来源于"零日攻

瑞数动态安全 - 零补丁、零规则 主动抵御未知零日攻击

越来越泛滥的零日攻击 在大多数网络安全从业者意识中,"零日攻击"往往是让人非常头痛的安全威胁.其高威胁性.突发性.高破坏性.大规模性的主要特点,让零日攻击能在网络安全地下黑市历时十多年都长盛不衰.近几年,零日漏洞的披露越来越多,影响面也越来越波及到各行各业,不仅仅是安全界,甚至也成为企业里的难题,究其原因,开源代码的不断扩散,被企业用于业务系统的开发,缩短项目周期,尽快将业务推向市场,是其根源之一. 这些开源组件中的代码被多种设备,多个系统复用,组件中一旦发现零日漏洞,产生的风险往往是

微软发布应急补丁 修复IE零日攻击安全漏洞

3月30日消息,据国外媒体报道,微软宣布计划发布一个应急补丁,修复在IE浏览器中的一个零日攻击的安全漏洞. IE浏览器的一个累积的补丁(MS10-018)修复黑客在最近几个星期利用的在IE 6和IE 7浏览器中的安全漏洞.微软最新版本的IE 8浏览器不受这个安全漏洞的影响.微软在3月9日首次承认这是一个问题. 这个安全漏洞涉及到iepeers.dll动态链接库中一个安全漏洞,与处理经过"setAttribute()"函数的非法值有关.这些安全漏洞创造了向受害人PC放置恶意软件的途径,如

甲骨文11g数据库爆零日攻击 可完全攻破

一位知名的安全研究人员前日展示了如何利用零日攻击攻破甲骨文11g数据库的安全防护,并从获得完全的控制权. NGS咨询的研究员DavidLitchfield演示了黑客如何突破安全防御以特权接管甲骨文11g的完全控制权限,并阐述了如何绕过甲骨文标签安全设置对信息的强制访问控制权.与此同时,Litchfield也宣布,这是他在NGS任职的最后一天,他正在考虑将自己的研究重心转向计算机取证方面. 作为安全领域内的一名资深人士,Litchfield称:"当从听说了甲骨文的首席执行官埃里森吹嘘他的数据库'牢