Windows и macOS взломаны на ежегодном соревновании хакеров Pwn2Own 2017

Windows и macOS взломаны на ежегодном соревновании хакеров Pwn2Own 2017

Windows и macOS взломаны на ежегодном соревновании хакеров Pwn2Own 2017

На ежегодном соревновании хакеров Pwn2Own 2017, проходящем в рамках конференции по информационной безопасности CanSecWest, исследователям удалось взломать Windows, macOS, Firefox, Edge, Safari и Flash Player.

В первый день участники успешно продемонстрировали эксплоиты для Edge, Safari, Ubuntu и Adobe Reader, получив более 230 000 долларов из призового фонда, размер которого составил 1 миллиона долларов.

Adobe Flash Player был успешно взломан командами 360 Security и Team Sniper, каждая из которых заработала по 40 000 долларов. 360 Security использовала 4, а Team Sniper 3 уязвимости для атаки.

Команде Qihoo360 также удалось сломать операционную систему Apple MacOS, благодаря бреши раскрытия информации в ядре, за это команда получила 10 000 долларов. Эта же сумма была заработана командой Chaitin Security Research Lab, которая повысила привилегии на macOS с помощью другой уязвимости.

360 Security также заработала 35 000 долларов США за взлом браузера Safari и повышение привилегий до root на macOS. Операционная система Windows была взломана как 360 Security, так и Team Sniper, каждая из команд заработала 15 000 долларов за эксплоиты.

Браузер Microsoft Edge был успешно взломан на второй день Pwn2Own 2017 группами Team Sniper и Sword Team. Каждая из них получила по 55 000 долларов за раскрытие своих эксплоитов.

Браузер Mozilla Firefox был взломан командой Chaitin Security благодаря уязвимости буфера в ядре Windows. Хакер из команды Blue Frost Security также пытался взломать браузер, но не смог уложиться в предоставленное время.

Cursor на базе Claude за 9 секунд удалил базу PocketOS и резервные копии

Компания PocketOS потеряла данные клиентов из-за действий ИИ-агента. Он обнаружил расхождения в учётных данных и решил самостоятельно устранить проблему, однако в результате удалил основную клиентскую базу и все резервные копии.

Об инциденте сообщил глава PocketOS Джер Крейн на своей странице в соцсети X:

«Вчера днём редактор Cursor на базе Claude Opus 4.6 удалил нашу базу данных и все резервные копии на уровне томов одним API-запросом к Railway, нашему поставщику инфраструктуры. На это ушло 9 секунд».

Как выяснилось, ассистент нашёл API-токен в одном из файлов, который не был связан с текущей задачей. Токен предназначался для работы с пользовательскими данными, но при этом давал полный доступ к облачной инфраструктуре, включая возможность удаления данных.

После инцидента Джер Крейн раскритиковал не только разработчиков ИИ-ассистента, но и Railway: по его словам, API-токен обладал явно избыточными правами. В итоге ошибка пользователя могла привести к крайне серьёзным последствиям. Ещё одной серьёзной недоработкой стало хранение резервных копий рядом с продуктивной базой.

PocketOS — стартап, развивающий сервис аренды автомобилей. У компании около 1600 клиентов.

RSS: Новости на портале Anti-Malware.ru