阅读更多

3顶
0踩

非技术
四大浏览器微软Internet Explorer、Mozilla Firefox、Google Chrome和苹果Safari全在Pwn2Own的年度黑客比赛上被攻陷,而Firefox已经释出了36.0.3修正了Pwn2Own上曝光的漏洞。
引用
韩国的黑客Jung Hoon Lee赢得了Pwn2Own历史上最高的单次利用奖金——11万美元,而他在一天内共赢得22.5万美元。他利用缓冲区溢出竞态状态攻破了稳定版和beta版的Chrome,然后利用两个Windows内核驱动的信息泄露和竞态状态获取了系统访问权限。Chrome的漏洞让他赢得了7.5万美元,Windows权限提升漏洞又获得了2.5万美元,再加上Google的Project Zero额外提供的1万美元奖金,总共11万美元。这并不是他一天内唯一的成就,Lee利用TOCTOU漏洞攻陷了IE11获得了6.5万美元,利用未初始化堆栈指针漏洞攻破了Safari又获得了5万美元。在两天比赛中,Windows曝出了5个漏洞,IE 11 4个,Firefox 3个,Adobe Reader和Flash分别有3个,Safari 2个,Chrome 1个。



来自:Solidot
来自: Solidot
3
0
评论 共 1 条 请登录后发表评论
1 楼 remyzane 2015-03-23 13:06
事实再次证明:微软的产品就是一坨S

发表评论

您还没有登录,请您登录后再发表评论

相关推荐

  • Pwn2Own黑客大赛仅用五分钟攻陷Chrome[转载]

    去年CanSecWest的Pwn2Own黑客挑战赛,Chrome是唯一没有被攻破的浏览器,然而今年它是第一个被攻陷的浏览器。 法国黑客团队Vupen利用Chrome的2个安全漏洞(需FQ),在比赛刚开始五分钟内就成功击败了Chrome的双重...

  • pwn2own

    Pwn2Own是全球最著名的黑客大赛之一,由美国五角大楼入侵防护系统供应商TippingPoint的DVLabs赞助,今年已经是第六届。 1比赛规则 参赛黑客们的目标是4大主流网页浏览器——IE、Firefox、Chrome和Safari,平台是在...

  • Pwn2Own黑客大赛首日:Safari、IE8被攻破

    一年一度的黑客大赛Pwn2Own已经结束了第一天的比赛,和往年一年,苹果Safari浏览器再次是首个被黑客们攻破的浏览器,而微软IE8也没能坚守住阵地。 首先,在打着完全补丁的64位Mac OS X Snow Leopard的MacBook Pro...

  • Pwn2Own黑客大赛仅用五分钟攻陷Chrome

    去年CanSecWest的Pwn2Own黑客挑战赛,Chrome是唯一没有被攻破的浏览器,然而今年它是第一个被攻陷的浏览器。 法国黑客团队Vupen利用Chrome的2个安全漏洞(需翻墙),在比赛刚开始五分钟内就成功击败了Chrome的双重...

  • 国际著名黑客大赛介绍与比较

    世界著名的黑客大赛介绍:Pwn2Own 与 Pwnium、Black Hat(黑帽子)与DEFCON黑客大会、iCTF国际黑客竞赛、Facebook黑客杯、POC安全大会与Code Gate防黑客大赛、PHDays CTF、CodeMeter大赛、Chaos Communication Camp...

  • 国际著名黑客大赛介绍与比较(just收藏一下,希望没涉及到什么版权的问题= =)

    Pwn2OwnDEFCON黑客大赛黑帽黑客 摘要:黑客(Hacker)是指对计算机科学、编程和设计方面具高度理解的人,但因为和骇客(Cracker)音译相似,一直以来备受人们误解。一个合格的黑客应该拥有出众的技术,同时遵守着...

  • 国际著名***大赛介绍与比较

    国际著名***大赛介绍与比较发表于2013-01-04 09:14|18518次阅读| 来源CSDN|79 条评论| 作者王然Pwn2OwnDEFCON***大赛黑帽***摘要:***(Hacker)是指对计算机科学、编程和设计方面具高度理解的人,但因为和骇客...

  • 国际著名黑客大赛介绍

    2010-2011年,Google在Pwn2Own大赛中额外提供2万美元作为攻破Chrome的奖金,但一直无人成功。 2012年,Pwn2Own主办方不再要求获胜者公布漏洞发掘及攻破过程,导致Google反对并撤出对Pwn2Own的资金赞助...

  • Okta 结束Lapsus$ 供应链事件调查,称将加强第三方管控

    攻击者“完全自动化”发动NPM供应链攻击 Pwn2Own大赛回顾:利用开源服务中的严重漏洞,攻陷西部数据My Cloud PR4100 Node-ipc 热门包作者投毒“社死‘’,谁来保护开源软件供应链安全? 因供应商遭不明网络攻击,...

  • 从主流安全开发框架看软件供应链安全保障的落地

    推荐阅读 在线阅读版:《2021中国软件供应链安全分析报告》全文 攻击者“完全自动化”发动NPM供应链攻击 Pwn2Own大赛回顾:利用开源服务中的严重漏洞,攻陷西部数据My Cloud PR4100 Node-ipc 热门包作者投毒“社死...

  • PHP包管理器PEAR 中爆多个缺陷可发动供应链攻击,已潜伏15年

    攻击者“完全自动化”发动NPM供应链攻击 Pwn2Own大赛回顾:利用开源服务中的严重漏洞,攻陷西部数据My Cloud PR4100 Node-ipc 热门包作者投毒“社死‘’,谁来保护开源软件供应链安全? 因供应商遭不明网络攻击,...

  • 速修复!这个严重的 Apache Struts RCE 漏洞补丁不完整

    攻击者“完全自动化”发动NPM供应链攻击 Pwn2Own大赛回顾:利用开源服务中的严重漏洞,攻陷西部数据My Cloud PR4100 Node-ipc 热门包作者投毒“社死‘’,谁来保护开源软件供应链安全? 因供应商遭不明网络攻击,...

  • 美国商务部机构建议这样生成软件供应链 “身份证”

    《软件供应商手册:SBOM的生成和提供》译文董国伟 奇安信科技集团股份有限公司美国国家电信和信息管理局(NTIA)格式化和工具工作组...作为构建工件生成SBOM3.1.2 在管道构建和软件工厂中生成SBOM3.2 容器化过程中S...

  • 知识蒸馏-基于Tensorflow实现的无数据知识蒸馏-附项目源码+流程教程-优质项目分享.zip

    知识蒸馏_基于Tensorflow实现的无数据知识蒸馏_附项目源码+流程教程_优质项目分享

  • 基于人工智能模型U-net神经网络医学图像分割

    这个完整工程给出基于人工智能模型U-net神经网络医学图像分割功能实现,适合基于机器学习和深度学习模型分析的学习资料,并有详细程序说明书。

  • 知识领域: 数据库管理 技术关键词: SQLAlchemy、数据库、ORM、SQL 内容关键词: 数据库连接、数据查询、数据操作

    知识领域: 数据库管理 技术关键词: SQLAlchemy、数据库、ORM、SQL 内容关键词: 数据库连接、数据查询、数据操作 用途: 学习使用Python管理和操作数据库 资源描述: SQLAlchemy官方文档提供了详细的SQLAlchemy ORM介绍、文档和示例代码,适合数据库管理和开发人员使用。

  • Golang(Gin框架)+websocket 实现的多人聊天室+代码+详细文档

    Golang(Gin框架)+websocket 实现的多人聊天室+代码+详细文档

  • 武汉大学弘毅学堂数据库系统实现课程实验.zip

    武汉大学弘毅学堂数据库系统实现课程实验.zip

  • JSP基于网络超市商品销售管理系统的设计与实现(源代码+lw).zip

    随着互联网日益深入我们的生活,网上商品销售的方式也逐渐被人们所接受,因而集成销售管理功能的网上销售系统也显得更加重要而实用。鉴于此,本课题设计了基于网络超市的商品销售管理系统。首先,论文简单介绍了商品销售管理系统的产生、发展和现状;然后对本系统使用的几项关键技术做了介绍;最后用软件工程的分析方法从系统需求分析、系统设计、数据库设计、系统实现等几个方面对整个系统进行了阐述。同时对系统的功能,包括商品目录显示、用户注册、用户登录、购物车、定单查询、系统维护管理等功能模块进行了实现。本系统主要运用了HTML、JSP编程技术与SQL Server数据库等关键技术进行设计、实现。设计中使用页面模块化思想,并部分采用三层架构思想,使用JavaBean 完成对数据库的操作,对销售管理、系统维护部分使用Servlet技术实现。当然系统还存在许多不足之处有待改进,特别是安全方面的问题还没有很好的考虑和实现。

  • 全球市场百宝书-墨西哥.zip

    全球市场百宝书-墨西哥.zip

Global site tag (gtag.js) - Google Analytics